ΑρχικήUpdatesΗ Veeam διορθώνει 7 κρίσιμες ευπάθειες RCE

Η Veeam διορθώνει 7 κρίσιμες ευπάθειες RCE

Η Veeam κυκλοφόρησε κρίσιμες ενημερώσεις ασφαλείας για το λογισμικό Backup & Replication, διορθώνοντας επτά σοβαρές ευπάθειες που μπορούν να οδηγήσουν σε απομακρυσμένη εκτέλεση κώδικα (RCE). Οι ευπάθειες αυτές, με βαθμολογίες CVSS που φτάνουν το 9.9, αποτελούν άμεση απειλή για εταιρείες που χρησιμοποιούν το δημοφιλές λογισμικό δημιουργίας αντιγράφων ασφαλείας. Η σοβαρότητα των ευπαθειών καθιστά επιτακτική την άμεση ενημέρωση των συστημάτων, καθώς οι επιτιθέμενοι μπορούν να αποκτήσουν πλήρη έλεγχο των υποδομών backup.

Δείτε επίσης: Veeam Backup: Κρίσιμες ευπάθειες RCE επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Veeam

Οι πιο κρίσιμες ευπάθειες είναι οι CVE-2026-21666 και CVE-2026-21667, που επιτρέπουν σε πιστοποιημένους χρήστες domain να εκτελέσουν απομακρυσμένο κώδικα στον Backup Server. Η CVE-2026-21669 παρουσιάζει παρόμοια συμπεριφορά, ενώ η CVE-2026-21708 επιτρέπει σε χρήστες με δικαιώματα Backup Viewer να εκτελέσουν κώδικα ως χρήστης postgres. Αυτές οι ευπάθειες είναι ιδιαίτερα επικίνδυνες γιατί εκμεταλλεύονται τα υπάρχοντα δικαιώματα χρηστών, καθιστώντας δύσκολη την ανίχνευση μη εξουσιοδοτημένων δραστηριοτήτων.

Η CVE-2026-21668 με βαθμολογία 8.8 επιτρέπει σε πιστοποιημένους χρήστες domain να παρακάμπτουν περιορισμούς και να χειρίζονται αυθαίρετα αρχεία σε Backup Repository. Παράλληλα, η CVE-2026-21672 δημιουργεί δυνατότητες κλιμάκωσης προνομίων σε τοπικό επίπεδο για servers που βασίζονται σε Windows. Αυτή η ευπάθεια είναι ιδιαίτερα ανησυχητική καθώς μπορεί να χρησιμοποιηθεί ως σκαλοπάτι για περαιτέρω κλιμάκωση προνομίων σε ολόκληρο το δίκτυο της εταιρείας.

Η Veeam διορθώνει 7 κρίσιμες ευπάθειες RCE

Η CVE-2026-21671 με βαθμολογία 9.1 στοχεύει συγκεκριμένα σε HA deployments, επιτρέποντας σε χρήστες με ρόλο Backup Administrator να εκτελέσουν απομακρυσμένο κώδικα.

Δείτε επίσης: Η Veeam διόρθωσε ευπάθειες στο Backup & Replication (VBR)

Οι ευπάθειες αυτές επηρεάζουν την έκδοση 12 μέχρι την 12.3.2.4165. Έχουν αντιμετωπιστεί στην έκδοση 12.3.2.4465. Τα CVE-2026-21672 και CVE-2026-21708 έχουν επίσης διορθωθεί στο Backup & Replication 13.0.1.2067, μαζί με τα CVE-2026-21669 και CVE-2026-21671.

Η Veeam τονίζει στην ανακοίνωσή της: “Είναι σημαντικό να σημειωθεί ότι μόλις αποκαλυφθεί μια ευπάθεια και η σχετική διόρθωσή της, οι επιτιθέμενοι θα προσπαθήσουν πιθανότατα να αντιστρέψουν τη διόρθωση για να εκμεταλλευτούν μη ενημερωμένες εγκαταστάσεις του λογισμικού Veeam“. Αυτή η προειδοποίηση υπογραμμίζει τη σημασία της άμεσης εφαρμογής των patches, καθώς οι κακόβουλοι παράγοντες συχνά αναλύουν τις διορθώσεις για να δημιουργήσουν exploits για μη ενημερωμένα συστήματα.

Δείτε επίσης: Claude Code: Ευπάθειες επιτρέπουν RCE επιθέσεις και κλοπή κλειδιών API

Η Veeam διορθώνει 7 κρίσιμες ευπάθειες RCE

Στρατηγικές άμυνας και προηγμένες πρακτικές ασφαλείας

Πέρα από την άμεση εφαρμογή των patches, οι οργανισμοί πρέπει να υιοθετήσουν μια στρατηγική άμυνας σε βάθος για την προστασία των υποδομών backup. Αυτό περιλαμβάνει την υλοποίηση του μοντέλου 3-2-1 backup (3 αντίγραφα, 2 διαφορετικά μέσα, 1 εκτός τοποθεσίας), τη χρήση immutable backups που δεν μπορούν να τροποποιηθούν ή διαγραφούν, και την εφαρμογή air-gapped λύσεων για κρίσιμα δεδομένα. Επιπλέον, η τακτική επαλήθευση της ακεραιότητας των αντιγράφων ασφαλείας και η διεξαγωγή δοκιμών ανάκαμψης είναι ουσιώδεις για τη διασφάλιση της αποτελεσματικότητας της στρατηγικής backup.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS