Coerción de Autenticación SMB en Veeam ONE 13 (CVE-2026-65641) 

Veeam ha reportado una vulnerabilidad crítica, registrada como CVE-2026-65641 (CVSS v4.0 de 9.3), que permite a un atacante remoto no autenticado forzar intentos de autenticación SMB desde la cuenta de servicio de Veeam ONE. Esta falla expone el material de autenticación Net-NTLM hacia un servidor controlado por el adversario, facilitando el descifrado de contraseñas fuera de línea o ataques de retransmisión (NTLM Relay) para comprometer entornos de Active Directory, hipervisores y sistemas de recuperación. 


Sistemas Afectados y Matriz de Parcheo 

La vulnerabilidad está documentada en el artículo 4905 de la base de conocimientos de Veeam. Las versiones anteriores de la serie 12.x no se ven afectadas. 

Rama de Veeam ONE Versiones Vulnerables Versión Parcheada (Actualización Requerida) 
13.1 13.1.0.7034 y anteriores 13.1 Patch 0 (Compilación 13.1.0.7233) 
13.0.2 Versiones previas al parche 13.0.2 Patch 1 (Compilación 13.0.2.7159) 

Plan de Mitigación Operativa
  • Restricción de Red (Evasión de Exfiltración): Bloquear el tráfico SMB saliente (puerto TCP 445) desde los servidores de Veeam ONE hacia hosts no confiables o hacia Internet, lo que reduce significativamente la exposición a la coerción de autenticación. 
  • Endurecimiento del Protocolo: Asegurarse de que la firma SMB (SMB Signing) y la Protección Extendida para la Autenticación (EPA) estén habilitadas y aplicadas en el entorno Windows para neutralizar posibles ataques de retransmisión. 
  • Auditoría de Privilegios (Least Privilege): Revisar exhaustivamente la cuenta de servicio de Veeam ONE para revocar permisos administrativos excesivos (como permisos de dominio, administrador local o gestión de virtualización) que un atacante pudiera heredar si compromete la credencial. 
  • Monitoreo de Telemetría (SIEM): Alertar sobre conexiones SMB inesperadas o picos de tráfico NTLM saliente desde los servidores de Veeam ONE, e investigar cualquier registro de fallo de autenticación inusual relacionado con cuentas de servicio de respaldo. 

Related Post