חוקרי Arctic Wolf מדווחים על ניצול פעיל של פגיעות עליית הרשאות ב-Veeam Agent for Microsoft Windows, המאפשרת לתוקף עם גישה מקומית בלבד למחשב להגיע להרשאות SYSTEM מלאות. קוד הדגמה (PoC) פורסם באמצע החודש, וכעת יש עדויות לניסיונות ניצול בשטח.

| מזהה | CVE-2026-32996 |
| מוצר וגרסאות מושפעות | Veeam Agent for Microsoft Windows בגרסת 13 — עד ובכולל build 13.0.1.2067 |
| חומרה (CVSS) | 7.3 מתוך 10 — חומרה גבוהה (CVSS 3.1) |
| מנוצל בפועל | כן — Arctic Wolf מדווחת על ניסיונות ניצול בשטח בעקבות פרסום קוד הדגמה פומבי ב-14 בספטמבר 2026 |
| סטטוס תיקון | קיים תיקון: Veeam Backup & Replication 13.0.2.29 ומעלה, המעדכן גם את הסוכן ל-build 13.0.3.1220 |
מה קרה
הפגם נמצא באופן שבו שירות Veeam Endpoint Backup מטפל בסשנים מורשים דרך צינור תקשורת מקומי (named pipe) בשם \\.\pipe\Veeam\VAW\ServiceConnectionPipe. משתמש מקומי עם הרשאות נמוכות בלבד יכול לנצל את הפגם כדי להתחזות לסשן מורשה ולקבל שליטה בהרשאות NT AUTHORITY\SYSTEM — כלומר שליטה מלאה בתחנה. Veeam פרסמה את הפגיעות והתיקון עוד ב-27 במאי 2026 (מזהה KB4852), אך רק לאחר שפורסם קוד הדגמה פומבי בספטמבר החלו לצוץ עדויות לניסיונות ניצול בפועל.
מכיוון שהפגיעות דורשת גישה מקומית ולא גישה מרחוק, הסיכון המרכזי הוא שימוש בה כשלב שני במתקפה — אחרי שתוקף כבר השיג דריסת רגל ראשונית במחשב (למשל דרך נוזקה או פישינג), הוא משתמש בפגם הזה כדי לעבור מהרשאות משתמש רגיל להרשאות מנהל מערכת מלאות.
נקודות לשים לב
- עדכנו את Veeam Backup & Replication לגרסה 13.0.2.29 או מעלה, ווודאו שהסוכן בתחנות הקצה עודכן בהתאם ל-build 13.0.3.1220.
- מכיוון שהתיקון קיים כבר מאז מאי, בדקו קודם כל האם התחנות בארגון בכלל עודכנו — הפגיעות ידועה ומתועדת כבר חודשים, וזה בדיוק מה שהופך אותה למטרה נוחה עכשיו שיש קוד הדגמה פומבי.
- הניצול דורש גישה מקומית קיימת למחשב — חשבו על הפגיעות כשלב הסלמה במתקפה רחבה יותר, ולכן חיזוק ההגנה מפני דריסת רגל ראשונית (פישינג, נוזקה) מצמצם גם את הסיכון כאן.
- אם אי אפשר לעדכן מיידית, שקלו הגבלת גישה לתחנות שמריצות את הסוכן למשתמשים מהימנים בלבד, כצעד זמני עד להשלמת העדכון.
- עקבו אחר עדכוני Arctic Wolf ויצרני זיהוי נקודות קצה נוספים — הם מפרסמים חתימות זיהוי לשרשרת הניצול של הפגיעות הזו.
מקורות: The Hacker News · Arctic Wolf

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.