Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-32996 |
| Źródło alertu | Veeam Security Advisory |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-05-28 |
| Producent | Veeam |
| Produkt | Service Provider Console / Backup & Replication |
| Typ podatności | Arbitrary File Write / Privilege Escalation |
| CVSS Score | 8.8 (Wysoki) |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: Veeam Security Advisory
Druga z dwóch podatności wysokiego ryzyka opublikowanych w ramach Veeam Security Advisory razem z CVE-2026-32998 (krytyczny RCE) i CVE-2026-32997. Umożliwia atakującemu nieautoryzowany zapis dowolnych plików (Arbitrary File Write) oraz potencjalne uzyskanie podwyższonych uprawnień na podatnych instancjach Veeam Service Provider Console oraz Veeam Backup & Replication.
Wymagane działania
Niezwłocznie zaktualizuj podatne produkty Veeam do najnowszych wersji wspieranych przez producenta:
- Veeam Service Provider Console - aktualizacja z wersji 9.x do 9.2.0.33215 lub nowszej
- Veeam Backup & Replication - aktualizacja z wersji 13.x do 13.0.1.2067 lub nowszej
Wszystkie trzy podatności (CVE-2026-32998, CVE-2026-32997, CVE-2026-32996) są naprawione w jednym pakiecie poprawek - jedna aktualizacja eliminuje cały bundle. Do czasu wdrożenia łatek ogranicz dostęp do interfejsów zarządzania Veeam wyłącznie do zaufanych segmentów administracyjnych i wymuś MFA dla kont z uprawnieniami.
Kogo dotyczy?
Podatność dotyczy:
- Veeam Service Provider Console w wersjach 9.x przed 9.2.0.33215
- Veeam Backup & Replication w wersjach 13.x przed 13.0.1.2067
Najwyższy priorytet aktualizacji mają dostawcy usług (MSP/CSP) udostępniający Veeam w modelu multi-tenant - kompromitacja centralnej konsoli VSPC ma kaskadowy wpływ na wszystkich klientów obsługiwanych z tej platformy. Należy traktować wszystkie 3 CVE z tego bundla łącznie i nie wdrażać aktualizacji selektywnie.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
