CVE-2022-26500
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha no Veeam Distribution Service (porta TCP 9380 por padrão) que permite acesso a funções internas de API e leva a upload e execução de código arbitrário no servidor de backup. É considerada crítica porque compromete o servidor de Backup & Replication — normalmente um alvo de alto valor para ransomware, dado que controla cópias de recuperação de toda a infraestrutura. Está no catálogo KEV da CISA com exploração confirmada, e frequentemente aparece em cadeias de ataque de grupos de ransomware que visam infraestrutura de backup para impedir recuperação.
Technical detail
A causa raiz é classificada como CWE-22 (limitação inadequada de nome de caminho para diretório restrito, ou path traversal). O Veeam Distribution Service, componente instalado no servidor de Backup & Replication e em servidores designados como 'distribution servers' dentro de Protection Groups, expõe funções internas de API na porta TCP 9380 sem impor corretamente as restrições de acesso esperadas. Um atacante que alcance essa API consegue manipular caminhos de arquivo para escrever e depois disparar a execução de código no host.
Há uma divergência relevante entre fontes: a descrição oficial da CVE (usada pelo NVD) classifica o requisito como 'remote authenticated users' e o vetor CVSS 3.1 traz PR:L (privilégio baixo necessário). Já o advisory da própria Veeam (KB4288) e a entrada da CISA no catálogo KEV descrevem a falha como explorável por 'unauthenticated users' e atribuem CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), sem exigência de credencial. Essa é a informação mais importante para avaliar risco real: se a exploração não exige autenticação, como afirma o fornecedor e a CISA, a superfície de ataque é muito maior do que o CVSS 8.8 (com PR:L) da descrição oficial sugere.
A CVE-2022-26500 foi divulgada junto com a CVE-2022-26501, tratada no mesmo advisory (KB4288) e com a mesma causa raiz — o mesmo componente e mecanismo, afetando o mesmo serviço.
How it’s exploited
O vetor é rede: o atacante precisa alcançar a porta TCP 9380 do Veeam Distribution Service, seja no servidor de Backup & Replication, seja em qualquer host designado como 'distribution server' em um Protection Group. Segundo o fornecedor e a CISA, não é necessária autenticação prévia — o serviço expõe as funções de API internas diretamente para quem consegue conectar na porta. A descrição oficial da CVE, por outro lado, registra a necessidade de um usuário remoto autenticado (privilégio baixo), o que reduziria o universo de atacantes a quem já tem alguma credencial válida no ambiente.
O impacto final, quando bem-sucedido, é execução arbitrária de código no servidor Veeam — controle total sobre a máquina que hospeda jobs de backup e, potencialmente, credenciais e acesso a outros sistemas geridos por ela. Não há complexidade de exploração adicional relatada (sem necessidade de interação do usuário), e a CISA confirma exploração ativa em campo, motivo pelo qual a vulnerabilidade está no catálogo KEV.
O padrão observado em incidentes de ransomware que visam infraestrutura de backup é usar esse tipo de falha para desabilitar ou destruir cópias de recuperação antes de detonar a carga de criptografia no restante do ambiente, tornando a resposta ao incidente mais difícil.
Versions
How to protect
A correção definitiva é aplicar os patches específicos da Veeam: build 11.0.1.1261 P20220302 para a linha 11a, e build 10.0.1.4854 P20220304 para a linha 10a. O patch deve ser instalado no servidor de Backup & Replication; servidores gerenciados com o Veeam Distribution Service são atualizados automaticamente depois disso. Instalações novas feitas a partir das imagens ISO datadas de 20220302 ou posteriores já não são vulneráveis. Para a linha 9.5 (9.5U3, 9.5U4) não existe patch — o fornecedor recomenda migrar para uma versão suportada.
Se a atualização não puder ser aplicada imediatamente, a mitigação temporária publicada pelo fornecedor é parar e desabilitar o Veeam Distribution Service nos hosts onde ele estiver presente (servidor Veeam B&R e qualquer servidor definido como distribution server em Protection Groups). O custo dessa mitigação é funcional: recursos que dependem de distribuição via esse serviço deixam de operar até o patch ser aplicado.
Controles compensatórios de rede — restringir acesso à porta TCP 9380 apenas a hosts de gerência confiáveis, isolando o servidor de backup de segmentos de rede genéricos — reduzem a superfície de exposição mas não substituem o patch, especialmente considerando que a exploração relatada por fornecedor e CISA não exige autenticação.
How to detect
Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) ou assinaturas específicas publicadas pelo fornecedor ou pela CISA para essa CVE. Como ponto de partida, monitorar conexões e tráfego não usual na porta TCP 9380 do Veeam Distribution Service — especialmente originadas de fora da rede de gerência de backup — é o sinal mais direto disponível, junto com processos filhos inesperados gerados pelo serviço de distribuição ou artefatos de arquivo escritos em diretórios fora do esperado pela aplicação.