В двух продуктах Veeam - Service Provider Console и Veeam ONE - обнаружены уязвимости, которые позволяют злоумышленнику удалённо выполнить код, получить учётные данные агентов, исчерпать память хоста и получить доступ к данным отчётов. Разработчики выпустили обновления, устраняющие все найденные проблемы. Всего в двух бюллетенях описано десять уязвимостей, одна из которых получила максимальную оценку CVSS 10.0.
Детали уязвимостей
Самая опасная проблема зафиксирована в Veeam ONE: уязвимость CVE-2026-64633 позволяет не аутентифицированному злоумышленнику выполнить произвольный код на хосте агента. Этот компонент устанавливается на серверах, где работает мониторинг, поэтому компрометация агента открывает путь к дальнейшему продвижению по инфраструктуре. Критической также признана уязвимость в Service Provider Console, позволяющая подменить управляемый агент и получить его учётные данные (CVE-2026-58073, CVSS 9.5). Ещё одна проблема в этой консоли даёт возможность записать произвольные файлы на сервер управления, что в итоге приводит к удалённому выполнению кода (CVE-2026-58072, CVSS 9.0).
В Service Provider Console также исправлены две уязвимости высокой степени опасности. Первая позволяет не аутентифицированному атакующему исчерпать память хоста и вызвать отказ в обслуживании (CVE-2026-58067, CVSS 8.7). Вторая связана с временным окном после начала сеанса администратора: в этот короткий промежуток злоумышленник может получить доступ к API портала с правами администратора (CVE-2026-58071, CVSS 8.2). Уязвимости затрагивают Service Provider Console версии 9.2.1.33875 и все более ранние сборки девятой версии. Исправление включено в сборку 9.3.0.35057.
Veeam ONE получил сразу шесть исправлений. Помимо критической уязвимости удалённого выполнения кода, отмечена проблема чтения произвольных файлов с хоста, которая может быть использована для локального повышения привилегий (CVE-2026-58075, CVSS 8.7). Пользователь с высокими привилегиями может выполнить код на сервере (CVE-2026-58074, CVSS 8.6), а низкопривилегированный пользователь способен внедрить SQL-запросы и извлечь содержимое базы данных (CVE-2026-64631, CVSS 8.6). Отдельно исправлена уязвимость локального повышения привилегий до контекста службы Reporter (CVE-2026-64634, CVSS 8.4). Уязвимость средней степени опасности (CVE-2026-64630, CVSS 5.3) позволяет низкопривилегированному пользователю получить данные отчётов, выходящие за пределы общей ссылки на отчёт. Все перечисленные проблемы устранены в Veeam ONE 13.1.0.7034, при этом уязвимости затрагивают сборку 13.0.2.6723 и все более ранние версии тринадцатого релиза.
Обе консоли играют ключевую роль в управлении средами резервного копирования. Service Provider Console предназначена для поставщиков услуг, управляющих резервными копиями клиентов, а Veeam ONE используется для мониторинга, отчётности и анализа инфраструктуры резервного копирования. В связи с этим успешная эксплуатация уязвимостей может привести не только к компрометации самих серверов, но и к потере контроля над резервными копиями, что делает организацию особенно уязвимой для программ-вымогателей. Злоумышленники часто нацеливаются на системы резервного копирования, чтобы уничтожить или зашифровать данные, лишив жертву возможности восстановления.
Большинство уязвимостей были обнаружены через программу Veeam по вознаграждениям за найденные ошибки (HackerOne), часть проблем выявлена в ходе внутреннего тестирования. В компании отмечают, что после публикации бюллетеней злоумышленники, скорее всего, предпримут попытки обратного анализа выпущенных патчей для создания эксплойтов, нацеленных на необновлённые системы. Поэтому пользователям настоятельно рекомендуется установить исправления без задержки. Для Service Provider Console необходимо обновиться до версии 9.3.0.35057, для Veeam ONE - до версии 13.1.0.7034. Другие меры защиты в бюллетенях не описаны.
Учитывая, что обе уязвимости затрагивают критическую инфраструктуру резервного копирования, а одна из них имеет максимальный балл CVSS, риски недооценивать не стоит. Обновление следует провести в кратчайшие сроки, особенно в средах, где консоли доступны из внешних сетей или управляются удалённо. Уязвимости в Veeam привлекают внимание к общей проблеме защиты систем резервного копирования, которые всё чаще становятся целью атак, направленных на уничтожение данных и вымогательство. Своевременное обновление остаётся основным способом защиты от подобных угроз.
Ссылки