Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Veeam stopft Schadcode-Lücke in Backup & Replication

Дата публикации: 08-10-2026 11:52:00

Veeam hat Backup & Replication aktualisiert und dabei vier Sicherheitslücken geschlossen. Schmuggeln von Schadcode auf den Server ist möglich.

Основное содержимое страницы с новостью.

In Veeam Backup & Replication haben die Entwickler mehrere Sicherheitslücken geschlossen. Eine gilt als kritisch und ermöglicht etwa, Schadcode auf den Backup-Server zu schleusen und dort auszuführen.

Ein Knowledgebase-Beitrag von Veeam nennt die in Version 12.3.2.4934, auch als 12.3.2 P4 bezeichnet, vom Dienstag dieser Woche geschlossenen Sicherheitslücken. Drei davon beschreibt Veeam in einem eigenen Sicherheitshinweis näher. Am schwersten wiegt eine Lücke im Backup-Server, durch die aufgrund der Deserialisierung von nicht vertrauenswürdigen Daten vom Mount-Service beliebiger Schadcode aus dem Netz einschleusbar ist. Angreifer benötigen dazu eine niedrige Berechtigungsstufe, Veeam nennt die Backup-Viewer-Rolle (CVE-2025-64393, CVSS4 9.4, Risiko „kritisch“). Angemeldete Nutzer mit der Backup-Viewer-Rolle können zudem den Enterprise-Manager-Master-Key verändern oder löschen oder gespeicherte Zugangsdaten für das Antivirenupdate auf dem Veeam-Backup-Server lesen oder überschreiben (CVE-2026-93026, CVSS4 6.1, Risiko „mittel“). Außerdem ist der Veeam Backup Enterprise Manager von einer Reflected-Cross-Site-Scripting-Lücke betroffen, wodurch Angreifer Skriptcode im Kontext angemeldeter Portal-User ausführen können, wenn diese auf einen entsprechend präparierten Link klicken (CVE-2025-64392, CVSS4 4.8, Risiko „mittel“).

Veeam Backup & Replication aus den 13er-Versionszweigen ist laut Veeam von diesen Schwachstellen nicht betroffen. Das Unternehmen weist zudem darauf hin, dass die 12er-Fassungen am 28. Februar 2027 ihr Support-Ende erreichen.

Auch 13er-Versionen mit Sicherheitsleck

Ältere Builds von Veeam Backup & Replication 13 sind jedoch ebenfalls von einer Sicherheitslücke betroffen. Laut Übersicht ist die Schwachstelle CVE-2026-58069 (CVSS4 8.3, Risiko „hoch“) am Mittwoch neu hinzugekommen. Angemeldete Cloud-Connect-Tenants können dadurch beliebige Dateien vom Dienstanbieter-Host lesen. Die Versionen Veeam Backup & Replication 13.1.0.411, 13.0.3.63 und 12.3.2.4934 bessern die Schwachstelle aus.

Anfang August hat Veeam in den Backup-Verwaltungslösungen Veeam One und Service Provider Console mehrere Sicherheitslücken geschlossen. Angreifer hätten durch den Missbrauch der Schwachstellen die Software vollständig kompromittieren können. Eine der Sicherheitslücken wurde sogar mit Höchstwertung CVSS 10 als kritisches Risiko eingestuft.

(dmk)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Citrix legt weiteres Sicherheitsupdate gegen kritische Netscaler-Lücke nach013.7809-10-2026
2Telekom: Mehr Sicherheit für diese Speedport-Router019.9825-09-2026
3Sicherheitslücken in Wireshark: Angreifer können Abstürze auslösen013.4528-09-2026
4WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
5WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
67-Zip: Update stopft Sicherheitslücken013.6110-10-2026
7Citrix Netscaler: Kritische Sicherheitslücken erlauben Codeeinschleusung09.0327-09-2026
8Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
9Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 11.3. Источник: www.heise.de.