Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-32996: Wysokie zagrożenie - zapis dowolnego pliku / eskalacja uprawnień w Veeam

Druga podatność wysokiego ryzyka z bundla Veeam - dotyczy Service Provider Console (9.x < 9.2.0.33215) i Backup & Replication (13.x < 13.0.1.2067), umożliwia zapis dowolnych plików i eskalację...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-32996
Źródło alertuVeeam Security Advisory
Rok publikacji CVE2026
Data publikacji2026-05-28
ProducentVeeam
ProduktService Provider Console / Backup & Replication
Typ podatnościArbitrary File Write / Privilege Escalation
CVSS Score8.8 (Wysoki)
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: Veeam Security Advisory

Druga z dwóch podatności wysokiego ryzyka opublikowanych w ramach Veeam Security Advisory razem z CVE-2026-32998 (krytyczny RCE) i CVE-2026-32997. Umożliwia atakującemu nieautoryzowany zapis dowolnych plików (Arbitrary File Write) oraz potencjalne uzyskanie podwyższonych uprawnień na podatnych instancjach Veeam Service Provider Console oraz Veeam Backup & Replication.

Wymagane działania

Niezwłocznie zaktualizuj podatne produkty Veeam do najnowszych wersji wspieranych przez producenta:

  • Veeam Service Provider Console - aktualizacja z wersji 9.x do 9.2.0.33215 lub nowszej
  • Veeam Backup & Replication - aktualizacja z wersji 13.x do 13.0.1.2067 lub nowszej

Wszystkie trzy podatności (CVE-2026-32998, CVE-2026-32997, CVE-2026-32996) są naprawione w jednym pakiecie poprawek - jedna aktualizacja eliminuje cały bundle. Do czasu wdrożenia łatek ogranicz dostęp do interfejsów zarządzania Veeam wyłącznie do zaufanych segmentów administracyjnych i wymuś MFA dla kont z uprawnieniami.

Kogo dotyczy?

Podatność dotyczy:

  • Veeam Service Provider Console w wersjach 9.x przed 9.2.0.33215
  • Veeam Backup & Replication w wersjach 13.x przed 13.0.1.2067

Najwyższy priorytet aktualizacji mają dostawcy usług (MSP/CSP) udostępniający Veeam w modelu multi-tenant - kompromitacja centralnej konsoli VSPC ma kaskadowy wpływ na wszystkich klientów obsługiwanych z tej platformy. Należy traktować wszystkie 3 CVE z tego bundla łącznie i nie wdrażać aktualizacji selektywnie.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2