Коротко: 6 октября 2026 Veeam выпустила build 12.3.2.4934, который закрывает три уязвимости в Backup & Replication. Главная — CVE-2025-64393 (CVSS 9.4): RCE через десериализацию, доступная даже пользователю с ограниченной ролью Backup Viewer. Две другие — XSS в Enterprise Manager и возможность подменить мастер-ключ шифрования. Обновите сервер немедленно: он хранит все резервные копии вашей инфраструктуры.
Содержание
- Что такое Veeam Backup & Replication и чем опасны эти уязвимости
- Уязвимость 1: критическая RCE через десериализацию (CVE-2025-64393)
- Уязвимость 2: подмена мастер-ключа Enterprise Manager (CVE-2026-93026)
- Уязвимость 3: отражённая XSS в Enterprise Manager (CVE-2025-64392)
- Почему это важно для файлов и резервных копий
- Как обновиться до build 12.3.2.4934
- Источники
Что такое Veeam Backup & Replication и чем опасны эти уязвимости
Veeam Backup & Replication — одна из самых распространённых платформ резервного копирования для виртуальных машин, физических серверов и файловых хранилищ в корпоративной среде. Сервер Veeam хранит не только сами резервные копии, но и учётные данные для подключения к гипервизорам, репозиториям и облачным хранилищам — поэтому компрометация бэкап-сервера исторически была одной из первых целей для операторов шифровальщиков: уничтожив или зашифровав бэкапы, они лишают жертву возможности восстановиться без выплаты выкупа.
Три уязвимости, закрытые в build 12.3.2.4934, затрагивают разные компоненты платформы — сам Backup Server и веб-консоль Enterprise Manager. Официальный бюллетень Veeam — KB4934.
Уязвимость 1: критическая RCE через десериализацию (CVE-2025-64393)
Самая серьёзная из трёх — CVE-2025-64393, оценённая в CVSS v4.0 9.4 (критический уровень). По описанию Veeam, уязвимость позволяет пользователю с ролью Backup Viewer — то есть с правами только для просмотра, без административного доступа — выполнить произвольный код на Backup Server через небезопасную десериализацию данных.
Десериализация — процесс превращения сохранённых данных обратно в объекты программы. Если сервер не проверяет, что именно ему передают для десериализации, специально собранные данные могут заставить его выполнить произвольный код. Здесь для атаки достаточно низкопривилегированной учётной записи Backup Viewer — то есть риск не ограничен администраторами с полным доступом.
Уязвимость обнаружена через программу Veeam на платформе HackerOne и устранена именно в build 12.3.2.4934.
Уязвимость 2: подмена мастер-ключа Enterprise Manager (CVE-2026-93026)
CVE-2026-93026 (CVSS 6.1, средний уровень) позволяет аутентифицированному пользователю с ролью Backup Viewer изменить или удалить мастер-ключ шифрования Enterprise Manager, а также прочитать или перезаписать учётные данные для обновления антивирусных баз, хранящиеся на Backup Server.
Мастер-ключ в Enterprise Manager используется для защиты конфиденциальных данных платформы — паролей и токенов подключения к инфраструктуре. Возможность его удаления или подмены пользователем с ограниченной ролью нарушает базовый принцип разделения привилегий: просмотровый доступ не должен позволять менять ключевые security-настройки системы.
Уязвимость 3: отражённая XSS в Enterprise Manager (CVE-2025-64392)
Третья уязвимость — CVE-2025-64392 (CVSS 4.8, средний уровень) — отражённая межсайтовая скриптовая уязвимость (reflected XSS) в веб-консоли Veeam Backup Enterprise Manager. Она позволяет злоумышленнику выполнить произвольный скрипт в браузере авторизованного пользователя портала, если тот откроет специально сформированную ссылку.
Эта уязвимость требует социальной инженерии: администратор или другой авторизованный пользователь Enterprise Manager должен перейти по вредоносной ссылке. Сама по себе она не даёт прямого доступа к файлам бэкапов, но может использоваться как первый шаг в цепочке атаки — например, для кражи сессии.
Почему это важно для файлов и резервных копий
Бэкап-инфраструктура — это последний рубеж защиты данных: если основная система скомпрометирована или файлы повреждены шифровальщиком, именно резервная копия позволяет восстановить работу без потерь. Но тот же сервер хранит ценность, которая делает его привлекательной целью: доступ к бэкап-серверу часто означает доступ к учётным данным всей виртуальной инфраструктуры организации.
Критическая RCE-уязвимость, доступная даже низкопривилегированному пользователю, особенно опасна в средах, где роль Backup Viewer выдаётся широкому кругу сотрудников — например, для мониторинга статуса резервного копирования без права что-либо менять. Если у вас повреждён или не открывается архив резервной копии после восстановления, подход к диагностике тот же, что и для обычных повреждённых архивов — см. как восстановить повреждённый архив. А общие принципы защиты файловой инфраструктуры от подобных угроз разобраны в разделе безопасность файлов на Loadfile.
Как обновиться до build 12.3.2.4934
Обновление доступно с 6 октября 2026 года. Затронуты все билды Veeam Backup & Replication версии 12 до 12.3.2.4854 включительно; версия 13 этими тремя уязвимостями не затронута.
- Скачайте и установите кумулятивный патч 12.3.2 P4 (build 12.3.2.4934) через консоль управления обновлениями Veeam или с официального портала поддержки.
- После установки проверьте версию в консоли Backup & Replication — About → должна показывать 12.3.2.4934.
- Пересмотрите, кому выдана роль Backup Viewer: если в ней нет необходимости у конкретных учётных записей, отзовите избыточный доступ.
- Поддержка версии 12 заканчивается 28 февраля 2027 года — стоит заранее спланировать миграцию на версию 13.
Veeam традиционно предупреждает: после публикации патча злоумышленники быстро реверс-инжинирят исправление, чтобы атаковать неисправленные системы. Откладывать обновление бэкап-сервера рискованно.
