CVE-2023-27532

HIGH(7.5)KEVRansomwareWahrscheinlich ausgenutzt

Veeam Backup & Replication Cloud Connect Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2023-27532 ist eine Sicherheitslücke in Veeam Backup & Replication, die es Angreifern ermöglicht, verschlüsselte Zugangsdaten aus der Konfigurationsdatenbank auszulesen. Diese Schwachstelle vom Typ fehlende Authentifizierung (Missing Authentication for Critical Function) erlaubt unauthentifizierten Angreifern den Zugriff auf sensible Anmeldeinformationen, die in der Backup-Infrastruktur gespeichert sind. Durch die Ausnutzung von CVE-2023-27532 können Angreifer Zugang zu den Hosts der Backup-Infrastruktur erlangen und so die gesamte Datensicherungsstrategie eines Unternehmens kompromittieren. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und bestätigt, dass sie aktiv ausgenutzt wird — auch im Zusammenhang mit Ransomware-Angriffen. Mit einem EPSS-Score von 82,7 % besteht eine sehr hohe Wahrscheinlichkeit aktiver Exploitation.

KEV-Informationen

Hersteller
Veeam
Produkt
Backup & Replication
Hinzugefügt am
22. August 2023
Fälligkeitsdatum
12. September 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
veeamveeam backup \& replication< 11.0.1.1261; 11.0.1.1261; 12.0.0.1420

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-306: Missing Authentication for Critical Function

Bei CVE-2023-27532 fehlt eine ordnungsgemäße Authentifizierung für eine kritische Funktion in Veeam Backup & Replication. Die Komponente erlaubt den Zugriff auf verschlüsselte Zugangsdaten in der Konfigurationsdatenbank, ohne dass sich der anfragende Benutzer oder Dienst ordnungsgemäß authentifizieren muss. Dadurch können unautorisierte Akteure sensible Anmeldeinformationen extrahieren.

Mehr erfahren: CWE-306 — Missing Authentication for Critical Function

Auswirkungsanalyse

CVE-2023-27532 in Veeam Backup & Replication ist mit einem CVSS-Score von 7.5 (HIGH) bewertet und stellt ein erhebliches Risiko für Unternehmen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Angriffskomplexität (Niedrig): Die Ausnutzung ist einfach und erfordert keine besonderen Bedingungen. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Zugangsdaten, um die Schwachstelle auszunutzen. Keine Benutzerinteraktion erforderlich: Der Angriff kann vollständig automatisiert durchgeführt werden. Vertraulichkeit (Hoch): Verschlüsselte Zugangsdaten der gesamten Backup-Infrastruktur können kompromittiert werden, was einem Angreifer weitreichenden Zugang zu geschützten Systemen und Daten verschafft. Da CVE-2023-27532 nachweislich in Ransomware-Kampagnen eingesetzt wird, besteht zusätzlich das Risiko der vollständigen Datenverschlüsselung und Erpressung. Der EPSS-Score von 82,7 % (99. Perzentil) unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

CVE-2023-27532 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog bestätigt. Besonders besorgniserregend ist die bestätigte Verwendung dieser Schwachstelle in Ransomware-Angriffen, was die Dringlichkeit einer sofortigen Behebung deutlich erhöht. Der EPSS-Score von 82,7 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an, was darauf hindeutet, dass diese Veeam-Schwachstelle ein bevorzugtes Ziel für Angreifer darstellt. Obwohl in den verfügbaren Referenzen keine öffentlichen Exploit-Codes direkt verlinkt sind, lässt die aktive Ausnutzung in Ransomware-Kampagnen auf die Verfügbarkeit funktionsfähiger Exploit-Tools in der Angreiferszene schließen.

Behebung

  1. Herstellerempfehlung umsetzen: Gemäß der CISA KEV-Anforderung (Frist: 12.09.2023) sind die Maßnahmen des Herstellers umzusetzen oder das Produkt außer Betrieb zu nehmen, falls keine Gegenmaßnahmen verfügbar sind. Die Sicherheitsempfehlungen von Veeam sind unter KB4424 dokumentiert.
  2. Veeam Backup & Replication aktualisieren: Aktualisieren Sie Veeam Backup & Replication auf die neueste gepatchte Version, die den Fix für CVE-2023-27532 enthält. Prüfen Sie die Veeam-Release-Notes für die spezifische Mindestversion.
  3. Netzwerkzugriff einschränken: Beschränken Sie den Netzwerkzugriff auf die Veeam-Backup-Komponenten durch Firewall-Regeln und Netzwerksegmentierung. Insbesondere sollte der TCP-Port, über den die Konfigurationsdatenbank erreichbar ist, nur für autorisierte Management-Systeme zugänglich sein.
  4. Überwachung und Erkennung: Überprüfen Sie Protokolle auf verdächtige Zugriffsversuche auf die Veeam-Konfigurationsdatenbank. Achten Sie besonders auf unauthentifizierte Anfragen an die Backup-Infrastruktur und prüfen Sie, ob gespeicherte Zugangsdaten kompromittiert wurden.
  5. Zugangsdaten rotieren: Nach dem Patching sollten alle in Veeam Backup & Replication gespeicherten Zugangsdaten (Service-Accounts, Repository-Passwörter, Cloud-Credentials) umgehend geändert werden, da diese möglicherweise bereits kompromittiert wurden.

Technische Details

CVE-2023-27532 basiert auf einer fehlenden Authentifizierung für eine kritische Funktion (CWE-306) in Veeam Backup & Replication. Die verwundbare Komponente erlaubt es einem unauthentifizierten Angreifer, über das Netzwerk (CVSS-Vektor AV:N) Anfragen an die Konfigurationsdatenbank zu senden und verschlüsselte Zugangsdaten abzurufen, ohne dass eine Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) erforderlich ist. Die extrahierten Credentials sind zwar verschlüsselt gespeichert, können aber potenziell entschlüsselt werden, was den hohen Vertraulichkeitsimpact (C:H) bei gleichzeitig unveränderter Integrität (I:N) und Verfügbarkeit (A:N) erklärt. Der Angriff erfordert keine besonderen Bedingungen (AC:L), was die Schwachstelle besonders leicht ausnutzbar macht und ihre Attraktivität für automatisierte Angriffswerkzeuge in Ransomware-Kampagnen erklärt.

Häufig gestellte Fragen

Wird CVE-2023-27532 aktiv ausgenutzt?

Ja, CVE-2023-27532 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Angriffen, was eine sofortige Behebung erforderlich macht.

Welche Produkte sind von CVE-2023-27532 betroffen?

CVE-2023-27532 betrifft Veeam Backup & Replication. Alle Versionen ohne den spezifischen Sicherheitspatch sind potenziell verwundbar. Betroffene Organisationen sollten die Veeam Knowledge Base (KB4424) konsultieren, um die genauen betroffenen Versionsbereiche und verfügbaren Patches zu prüfen.

Wie behebe ich CVE-2023-27532?

Aktualisieren Sie Veeam Backup & Replication umgehend auf die neueste gepatchte Version gemäß den Herstelleranweisungen in KB4424. Beschränken Sie zusätzlich den Netzwerkzugriff auf Backup-Komponenten und rotieren Sie alle gespeicherten Zugangsdaten nach dem Patching.

Wie schwerwiegend ist CVE-2023-27532?

CVE-2023-27532 hat einen CVSS-Score von 7.5 (HIGH) und ermöglicht den unauthentifizierten Fernzugriff auf verschlüsselte Zugangsdaten. Mit einem EPSS-Score im 99. Perzentil gehört diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken, was durch die bestätigte Verwendung in Ransomware-Angriffen noch verstärkt wird.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score77.61%
EPSS-Perzentil99.5%

Daten

Veröffentlicht10. März 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.