Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-32997 |
| Źródło alertu | Veeam Security Advisory |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-05-28 |
| Producent | Veeam |
| Produkt | Service Provider Console / Backup & Replication |
| Typ podatności | Arbitrary File Write / Privilege Escalation |
| CVSS Score | 8.8 (Wysoki) |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: Veeam Security Advisory
Podatność umożliwia atakującemu nieautoryzowany zapis dowolnych plików (Arbitrary File Write) oraz potencjalne uzyskanie podwyższonych uprawnień na podatnych instancjach Veeam Service Provider Console oraz Veeam Backup & Replication. Skutkiem skutecznej eksploitacji może być nieuprawniona modyfikacja plików konfiguracyjnych, podmiana plików binarnych systemu kopii zapasowych lub przejęcie kontroli nad procesem usługi.
Wymagane działania
Niezwłocznie zaktualizuj podatne produkty Veeam do najnowszych wersji wspieranych przez producenta:
- Veeam Service Provider Console - aktualizacja z wersji 9.x do 9.2.0.33215 lub nowszej
- Veeam Backup & Replication - aktualizacja z wersji 13.x do 13.0.1.2067 lub nowszej
Do czasu wdrożenia aktualizacji ogranicz dostęp do interfejsów zarządzania Veeam wyłącznie do zaufanych segmentów administracyjnych, wymuś MFA dla kont z uprawnieniami i monitoruj integralność plików (FIM) w katalogach instalacyjnych Veeam.
Kogo dotyczy?
Podatność dotyczy:
- Veeam Service Provider Console w wersjach 9.x przed 9.2.0.33215
- Veeam Backup & Replication w wersjach 13.x przed 13.0.1.2067
Szczególnie narażone są środowiska, w których konta usługowe Veeam mają szerokie uprawnienia w systemie operacyjnym hosta - typowy scenariusz w instalacjach VBR. Eskalacja uprawnień w połączeniu z arbitrary file write pozwala atakującemu na trwałe utrwalenie obecności (persistence) i potencjalnie pełną kompromitację serwera backupu.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
