CVE-2023-27532
Veeam Backup & Replication Cloud Connect Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2023-27532 ist eine Sicherheitslücke in Veeam Backup & Replication, die es Angreifern ermöglicht, verschlüsselte Zugangsdaten aus der Konfigurationsdatenbank auszulesen. Diese Schwachstelle vom Typ fehlende Authentifizierung (Missing Authentication for Critical Function) erlaubt unauthentifizierten Angreifern den Zugriff auf sensible Anmeldeinformationen, die in der Backup-Infrastruktur gespeichert sind. Durch die Ausnutzung von CVE-2023-27532 können Angreifer Zugang zu den Hosts der Backup-Infrastruktur erlangen und so die gesamte Datensicherungsstrategie eines Unternehmens kompromittieren. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und bestätigt, dass sie aktiv ausgenutzt wird — auch im Zusammenhang mit Ransomware-Angriffen. Mit einem EPSS-Score von 82,7 % besteht eine sehr hohe Wahrscheinlichkeit aktiver Exploitation.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| veeam | veeam backup \& replication | < 11.0.1.1261; 11.0.1.1261; 12.0.0.1420 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://www.veeam.com/kb4424(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-27532(US Government Resource)
Schwachstellentyp
CWE-306: Missing Authentication for Critical Function
Bei CVE-2023-27532 fehlt eine ordnungsgemäße Authentifizierung für eine kritische Funktion in Veeam Backup & Replication. Die Komponente erlaubt den Zugriff auf verschlüsselte Zugangsdaten in der Konfigurationsdatenbank, ohne dass sich der anfragende Benutzer oder Dienst ordnungsgemäß authentifizieren muss. Dadurch können unautorisierte Akteure sensible Anmeldeinformationen extrahieren.
Mehr erfahren: CWE-306 — Missing Authentication for Critical Function
Auswirkungsanalyse
CVE-2023-27532 in Veeam Backup & Replication ist mit einem CVSS-Score von 7.5 (HIGH) bewertet und stellt ein erhebliches Risiko für Unternehmen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Angriffskomplexität (Niedrig): Die Ausnutzung ist einfach und erfordert keine besonderen Bedingungen. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Zugangsdaten, um die Schwachstelle auszunutzen. Keine Benutzerinteraktion erforderlich: Der Angriff kann vollständig automatisiert durchgeführt werden. Vertraulichkeit (Hoch): Verschlüsselte Zugangsdaten der gesamten Backup-Infrastruktur können kompromittiert werden, was einem Angreifer weitreichenden Zugang zu geschützten Systemen und Daten verschafft. Da CVE-2023-27532 nachweislich in Ransomware-Kampagnen eingesetzt wird, besteht zusätzlich das Risiko der vollständigen Datenverschlüsselung und Erpressung. Der EPSS-Score von 82,7 % (99. Perzentil) unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.
Exploit-Reifegrad
CVE-2023-27532 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog bestätigt. Besonders besorgniserregend ist die bestätigte Verwendung dieser Schwachstelle in Ransomware-Angriffen, was die Dringlichkeit einer sofortigen Behebung deutlich erhöht. Der EPSS-Score von 82,7 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an, was darauf hindeutet, dass diese Veeam-Schwachstelle ein bevorzugtes Ziel für Angreifer darstellt. Obwohl in den verfügbaren Referenzen keine öffentlichen Exploit-Codes direkt verlinkt sind, lässt die aktive Ausnutzung in Ransomware-Kampagnen auf die Verfügbarkeit funktionsfähiger Exploit-Tools in der Angreiferszene schließen.
Behebung
- Herstellerempfehlung umsetzen: Gemäß der CISA KEV-Anforderung (Frist: 12.09.2023) sind die Maßnahmen des Herstellers umzusetzen oder das Produkt außer Betrieb zu nehmen, falls keine Gegenmaßnahmen verfügbar sind. Die Sicherheitsempfehlungen von Veeam sind unter KB4424 dokumentiert.
- Veeam Backup & Replication aktualisieren: Aktualisieren Sie Veeam Backup & Replication auf die neueste gepatchte Version, die den Fix für CVE-2023-27532 enthält. Prüfen Sie die Veeam-Release-Notes für die spezifische Mindestversion.
- Netzwerkzugriff einschränken: Beschränken Sie den Netzwerkzugriff auf die Veeam-Backup-Komponenten durch Firewall-Regeln und Netzwerksegmentierung. Insbesondere sollte der TCP-Port, über den die Konfigurationsdatenbank erreichbar ist, nur für autorisierte Management-Systeme zugänglich sein.
- Überwachung und Erkennung: Überprüfen Sie Protokolle auf verdächtige Zugriffsversuche auf die Veeam-Konfigurationsdatenbank. Achten Sie besonders auf unauthentifizierte Anfragen an die Backup-Infrastruktur und prüfen Sie, ob gespeicherte Zugangsdaten kompromittiert wurden.
- Zugangsdaten rotieren: Nach dem Patching sollten alle in Veeam Backup & Replication gespeicherten Zugangsdaten (Service-Accounts, Repository-Passwörter, Cloud-Credentials) umgehend geändert werden, da diese möglicherweise bereits kompromittiert wurden.
Technische Details
CVE-2023-27532 basiert auf einer fehlenden Authentifizierung für eine kritische Funktion (CWE-306) in Veeam Backup & Replication. Die verwundbare Komponente erlaubt es einem unauthentifizierten Angreifer, über das Netzwerk (CVSS-Vektor AV:N) Anfragen an die Konfigurationsdatenbank zu senden und verschlüsselte Zugangsdaten abzurufen, ohne dass eine Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) erforderlich ist. Die extrahierten Credentials sind zwar verschlüsselt gespeichert, können aber potenziell entschlüsselt werden, was den hohen Vertraulichkeitsimpact (C:H) bei gleichzeitig unveränderter Integrität (I:N) und Verfügbarkeit (A:N) erklärt. Der Angriff erfordert keine besonderen Bedingungen (AC:L), was die Schwachstelle besonders leicht ausnutzbar macht und ihre Attraktivität für automatisierte Angriffswerkzeuge in Ransomware-Kampagnen erklärt.
Häufig gestellte Fragen
Wird CVE-2023-27532 aktiv ausgenutzt?
Ja, CVE-2023-27532 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Angriffen, was eine sofortige Behebung erforderlich macht.
Welche Produkte sind von CVE-2023-27532 betroffen?
CVE-2023-27532 betrifft Veeam Backup & Replication. Alle Versionen ohne den spezifischen Sicherheitspatch sind potenziell verwundbar. Betroffene Organisationen sollten die Veeam Knowledge Base (KB4424) konsultieren, um die genauen betroffenen Versionsbereiche und verfügbaren Patches zu prüfen.
Wie behebe ich CVE-2023-27532?
Aktualisieren Sie Veeam Backup & Replication umgehend auf die neueste gepatchte Version gemäß den Herstelleranweisungen in KB4424. Beschränken Sie zusätzlich den Netzwerkzugriff auf Backup-Komponenten und rotieren Sie alle gespeicherten Zugangsdaten nach dem Patching.
Wie schwerwiegend ist CVE-2023-27532?
CVE-2023-27532 hat einen CVSS-Score von 7.5 (HIGH) und ermöglicht den unauthentifizierten Fernzugriff auf verschlüsselte Zugangsdaten. Mit einem EPSS-Score im 99. Perzentil gehört diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken, was durch die bestätigte Verwendung in Ransomware-Angriffen noch verstärkt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.