Уязвимость в Veeam Backup & Replication позволяет выполнить произвольный код на сервере резервного копирования. Для атаки достаточно учётной записи с ролью Backup Viewer, то есть с правом только смотреть копии. Оценка по шкале CVSS v4.0 доходит до 9.4, речь идёт об уязвимости критического уровня. Проблема получила идентификатор CVE-2025-64393. Вендор закрыл её в сборке 12.3.2.4934, выпущенной 6 октября 2026 года в составе обновления 12.3.2 P4. Уязвимы сборка 12.3.2.4854 и все более ранние сборки версии 12. Версия 13 защищена, и это важно, когда в парке соседствуют разные релизы. Продукт применяют для резервного копирования и репликации виртуальных машин, физических серверов и облачных рабочих нагрузок.
Детали уязвимостей
Причина - небезопасная десериализация, то есть восстановление программных объектов из потока данных без проверки их содержимого. Данные приходят через Mount Service, службу, которая подключает резервные копии к инфраструктуре. Подобная ошибка опасна тем, что внешние данные выглядят безобидно, пока сервис не начнёт их разбирать. Если проверка слабая, злоумышленник подсовывает службе структуру, которая при разборе превращается в исполняемый код. Затем сервис исполняет полученные команды со своими правами. Для атаки нужна действующая учётная запись с ролью Backup Viewer. Права у неё небольшие, но сетевой доступ к серверу есть. Взаимодействие с пользователем не требуется, а сложность атаки вендор считает низкой. Сетевой вектор означает, что злоумышленнику не нужен физический доступ к машине. Вектор CVSS указывает на высокое влияние сразу по трём параметрам: конфиденциальность, целостность и доступность. Такой же ущерб возможен для систем, связанных с уязвимым сервером, поэтому вендор отметил их отдельно.
Роль Backup Viewer даёт только просмотр копий, без управления. Уязвимость превращает скромную учётную запись в инструмент контроля над сервером. Серверы резервного копирования часто имеют доступ к гипервизорам, системам хранения и каталогу пользователей. Компромисс такого узла открывает путь к другим системам, а не только к самим копиям. Именно поэтому атаки на системы резервного копирования часто идут в связке с программами-вымогателями: уничтожение копий лишает жертву возможности восстановиться. Однако требование авторизации серьёзность проблемы не снижает. Доступ к просмотру копий нередко выдают подрядчикам и службе поддержки. Veeam не публикует эксплойт и не описывает шаги воспроизведения уязвимости. Компания также не сообщает, применял ли кто-то эту ошибку в реальных атаках. Не раскрывает вендор и то, под какой учётной записью исполняется код. Сведения о проблеме пришли через платформу HackerOne. Отсутствие таких подробностей не означает, что установки в безопасности. Напротив, описание исправления помогает восстановить рабочий эксплойт.
В обновлении 12.3.2 P4 закрыты ещё три уязвимости. У CVE-2026-58069 рейтинг 8.3 по CVSS v4.0. Арендатор Veeam Cloud Connect может читать произвольные файлы на узле поставщика услуг, который сдаёт место под копии. Для провайдеров с такой инфраструктурой это отдельный риск, ведь на одном узле обычно хранят данные нескольких клиентов. У CVE-2025-64392 рейтинг 4.8. В Veeam Backup Enterprise Manager нашли отражённый межсайтовый скриптинг. Браузер авторизованного пользователя портала выполняет скрипт, если тот откроет специально составленную ссылку. CVE-2026-93026 с рейтингом 6.1 позволяет пользователю с ролью Backup Viewer изменить или удалить мастер-ключ Enterprise Manager. Тот же пользователь может прочитать или перезаписать учётные данные антивирусных обновлений на сервере резервного копирования. Эти три проблемы ниже по рейтингу, но закрывать их нужно вместе с основной, поскольку пакет обновления один. При этом Cloud Connect и Enterprise Manager затрагивают не все установки, а только те, где эти компоненты развёрнуты.
Проверить установленную сборку можно в главном меню консоли, в разделе Help > About. Для поддерживаемых сборок 12.3.2 Veeam выкладывает пакеты обновления в форматах ISO и EXE. Если установлена версия 12.3.0 или 12.3.1, потребуется полный установочный образ. При развёрнутом Enterprise Manager сначала обновляют его, и лишь затем Backup & Replication. После установки может понадобиться перезагрузка, поэтому обновление планируют с учётом окна обслуживания. В примечаниях к выпуску вендор также исправляет ошибку при повторном добавлении Linux-сервера в инфраструктуру и сбой установки агента для Windows 7 и Windows Server 2008 R2.
Промедление здесь рискованно: по выпущенному исправлению можно восстановить рабочий эксплойт. Сама уязвимость требует лишь обычной учётной записи с правом просмотра копий. Организациям с несколькими площадками разумно сначала закрыть серверы, доступные из внешней сети. Версия 12 перестанет получать поддержку 28 февраля 2027 года, поэтому переход на 13 планируют заранее.
Для организаций, которые держат копии в Veeam, установка 12.3.2 P4 закрывает самый тяжёлый сценарий. Речь о выполнении кода на сервере резервного копирования из-под малоправной учётной записи. Если серверов несколько, полезно сверить сборки на каждом. Версия 13 защищена, а ранние сборки 12 остаются уязвимыми до обновления.
Ссылки