В Veeam Backup & Replication обнаружена уязвимость CVE-2026-58070, которая приводит к раскрытию информации. Из-за ошибки в обработке данных резервного копирования учётные данные гостевой операционной системы сохраняются в журналах в открытом виде. Удалённый злоумышленник, получивший доступ к этим журналам, может извлечь пароли и использовать их для дальнейших атак. Проблема затрагивает все версии 13.x вплоть до сборки 13.0.2.29 включительно. Разработчики уже выпустили исправления в двух ветках продукта.
Уязвимость CVE-2026-58070
Уязвимость проявляется при использовании функции Application Aware processing - механизма, который создаёт согласованные резервные копии приложений с учётом состояния гостевой ОС. Чтобы выполнить такую обработку, Veeam запрашивает учётные данные, которые администратор вводит при настройке задания резервного копирования. В определённых сценариях эти данные записываются в журналы, расположенные на самой гостевой системе. Поскольку журналы обычно доступны локальным пользователям, любой процесс или пользователь, имеющий вход в систему, может прочитать пароли. Получается, что для эксплуатации уязвимости достаточно доступа к логам, специальные привилегии не требуются.
Проблема обнаруживается следующим образом. Когда Veeam подключается к гостевой системе для создания теневой копии, она использует переданные учётные данные. В процессе работы инструменты логирования фиксируют параметры запуска, включая строки подключения. Вместо маскирования паролей они попадают в журналы в читаемом виде. После завершения резервного копирования эти журналы остаются на диске, и если система в дальнейшем скомпрометирована, злоумышленник получает готовые учётные данные для других сервисов. Кроме того, в корпоративных сетях доступ к логам виртуальных машин часто бывает шире, чем к самим системам, через централизованные системы сбора журналов.
Veeam Backup & Replication - одно из самых распространённых решений для резервного копирования в средних и крупных организациях. Поэтому подобная уязвимость может затронуть большое количество инфраструктур. По шкале CVSS v4.0 проблема получила оценку 6.8 из 10, что соответствует среднему уровню опасности. Однако в связке с другими атаками риск возрастает. Злоумышленник, уже получивший ограниченный доступ к одной виртуальной машине, может использовать извлечённые учётные данные для бокового перемещения по сети, доступа к контроллерам домена или другим критическим серверам. Учитывая, что резервные копии содержат данные обо всей инфраструктуре, компрометация этого инструмента открывает путь к масштабной утечке информации.
По данным Veeam, уязвимость была обнаружена и передана через программу HackerOne, то есть в рамках ответственного раскрытия. При этом компания отмечает, что после публикации бюллетеня атакующие, скорее всего, начнут анализировать патч и попытаются создать эксплойт для незакрытых систем. Эта практика хорошо известна: как только становится известно о проблеме, незапятнанные установки оказываются под угрозой. Поэтому рекомендация незамедлительно установить обновление носит не формальный, а практический характер.
Исправления вышли в двух ветках продукта: Veeam Backup & Replication 13.1 (сборка 13.1.0.411) и Veeam Backup & Replication 13.0.3 (сборка 13.0.3.63). Пользователи всех затронутых версий 13.x должны выбрать одну из этих сборок и как можно скорее провести обновление. Более старые версии, например 12.x, не содержат этой ошибки, поэтому их можно не обновлять в срочном порядке. Разработчики также опубликовали бюллетень KB 4902, в котором описаны технические подробности и ссылки на загрузку патчей. Перед установкой рекомендуется ознакомиться с инструкцией производителя, особенно если используется Veeam Software Appliance - специализированный образ для виртуальной среды.
Для администраторов, которые не могут выполнить обновление немедленно, в качестве временной меры стоит ограничить доступ к журналам гостевых ОС и проверить, не сохранялись ли уже учётные данные в открытом виде. Если в логах найдены пароли, их необходимо сменить, так как они могут быть скомпрометированы. Также полезно проаудировать, какие системы имеют доступ к централизованному сбору логов, поскольку через него злоумышленник может получить те же данные удалённо.
Это не первый случай, когда в средствах резервного копирования находят ошибки, связанные с хранением чувствительных данных. Подобные проблемы периодически возникают в продуктах для бэкапов, потому что такие системы по определению имеют высокие привилегии и доступ к учётным записям. Уязвимость в Veeam подчёркивает важность регулярного анализа логов и ограничения доступа к ним в соответствии с принципом минимальных привилегий. Само по себе наличие исправления в двух ветках позволяет администраторам выбрать подходящий способ обновления без остановки процессов резервного копирования. Но главный вывод остаётся прежним: инструменты, которым доверена защита данных, сами должны обновляться в первую очередь, без промедления после выхода патча.
Ссылки