Veeam biztonsági frissítés
A Veeam két biztonsági figyelmeztetést adott ki, amelyek a Veeam ONE felügyeleti platformot és a Veeam Service Provider Console rendszert érintik. A legsúlyosabb hiba a Veeam ONE-ban található CVE-2026-64633, amely CVSS 10.0 besorolású, és lehetővé teszi, hogy egy hitelesítés nélküli, távoli támadó tetszőleges kódot futtasson a Veeam ONE Agent hoszton. Mivel a Veeam ONE a biztonsági mentési infrastruktúra állapotát figyeli, riasztásokat kezel és számos kiszolgálóhoz rendelkezik hozzáféréssel, egy sikeres kompromittálás nemcsak az adott szervert veszélyezteti, hanem kiindulópontot jelenthet a teljes mentési környezet vagy akár a vállalati hálózat elleni további támadásokhoz. Emellett a Veeam további öt sérülékenységet is javított, köztük egy tetszőleges fájlolvasást (CVE-2026-58075), SQL-injektálást (CVE-2026-64631), jogosultságkiterjesztést (CVE-2026-64634) és más magas kockázatú hibákat. Minden 13.0.2.6723 vagy korábbi Veeam ONE 13 verzió érintett, a javítás a 13.1.0.7034 kiadásban érhető el.
A Veeam Service Provider Console, amelyet elsősorban MSP-k használnak ügyfeleik Veeam-környezeteinek központi felügyeletére, szintén több kritikus hibát tartalmaz. A legsúlyosabb a CVE-2026-58073 (CVSS 9.5), amely lehetővé teszi, hogy egy hitelesítés nélküli támadó egy managed agentnek adja ki magát, és megszerezze annak hitelesítő adatait. Emellett a CVE-2026-58072 egy tetszőleges fájlírási sérülékenység, amely RCE-é fejleszthető, míg a CVE-2026-58071 egy hitelesítés-megkerülési hiba, amely egy adminisztrátori munkamenet indítását követő rövid időablakban jogosulatlan hozzáférést biztosíthat a proxyn keresztül elérhető rendszerekhez.
Ezek a hibák különösen veszélyesek az MSP-k számára, mivel egyetlen kompromittált VSPC-kiszolgálón keresztül több száz ügyfél mentési infrastruktúrája is veszélybe kerülhet. A Veeam a hibákat a Veeam Service Provider Console 9.3.0.35057 verzióban javította, és azt javasolja, hogy minden érintett szervezet haladéktalanul telepítse a frissítéseket, valamint vizsgálja át a naplókat és a rendszereket kompromittálódásra utaló jelek után.