ΑρχικήSecurityVeeam Backup: Κρίσιμες ευπάθειες RCE επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Veeam Backup: Κρίσιμες ευπάθειες RCE επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Η Veeam Software αποκάλυψε τρία σοβαρά κενά ασφαλείας στη σουίτα Βackup & Replication και στον Agent για Microsoft Windows, τα οποία επιτρέπουν απομακρυσμένη εκτέλεση κώδικα και κλιμάκωση προνομίων, θέτοντας ενδεχομένως σε κίνδυνο τις υποδομές αντιγράφων ασφαλείας των επιχειρήσεων.

Δείτε επίσης: Χρήστες κλειδώθηκαν έξω από το Veeam Recovery Orchestrator

Veeam

Αυτές οι ευπάθειες, που διορθώθηκαν σε πρόσφατες ενημερώσεις, επηρεάζουν κυρίως συστήματα συνδεδεμένα σε τομέα στην έκδοση 12 του λογισμικού. Οι οργανισμοί καλούνται να εφαρμόσουν άμεσα τις διορθώσεις για να αποτρέψουν πιθανές παραβιάσεις δεδομένων ή εκμετάλλευση από ransomware.

Το πρώτο κρίσιμο ζήτημα, CVE-2025-48983, βρίσκεται στην υπηρεσία Mount του Veeam Backup & Replication, επιτρέποντας σε έναν αυθεντικοποιημένο χρήστη τομέα να εκτελέσει αυθαίρετο κώδικα στους φιλοξενούντες υποδομές αντιγράφων ασφαλείας. Με βαθμολογία CVSS v3.1 9.9, αυτό το κενό αναφέρθηκε από την CODE WHITE και επηρεάζει όλες τις εκδόσεις 12 έως 12.3.2.3617, συμπεριλαμβανομένων παλαιότερων εκδόσεων που δεν υποστηρίζονται πλέον και είναι πιθανώς ευάλωτες.

Η εταιρεία σημειώνει ότι μόνο οι διαμορφώσεις συνδεδεμένες σε τομέα διατρέχουν κίνδυνο, ενώ το Veeam Software Appliance και η επερχόμενη έκδοση 13 παραμένουν αρχιτεκτονικά ανεπηρέαστες. Το patch, έκδοση 12.3.2.4165, επιλύει το ζήτημα ενισχύοντας την υπηρεσία ενάντια σε μη εξουσιοδοτημένη εισαγωγή κώδικα. Οι διαχειριστές συμβουλεύονται να ακολουθούν τις βέλτιστες πρακτικές της veeam, προτιμώντας τις ρυθμίσεις ομάδας εργασίας έναντι της ενσωμάτωσης τομέα για αυξημένη ασφάλεια.

Δείτε ακόμα: Η Veeam προειδοποιεί για νέα σοβαρή ευπάθεια στο VBR

Veeam Backup: Κρίσιμες ευπάθειες RCE επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Εξίσου σοβαρό είναι το CVE-2025-48984, μια άλλη ευπάθεια RCE που στοχεύει τον ίδιο τον Βackup Server, εκμεταλλεύσιμη από αυθεντικοποιημένους χρήστες τομέα με τέλεια βαθμολογία CVSS 9.9. Ανακαλύφθηκε από τους Sina Kheirkhah και Piotr Bazydlo της watchTowr, και μοιράζεται τις ίδιες επηρεαζόμενες εκδόσεις με το CVE-2025-48983, περιορισμένο σε περιβάλλοντα Veeam Backup & Replication v12 συνδεδεμένα σε τομέα. Οι μη υποστηριζόμενες εκδόσεις θα πρέπει να θεωρούνται ευάλωτες, αν και δεν έχουν δοκιμαστεί ρητά. Το ίδιο patch, 12.3.2.4165, εξαλείφει αυτόν τον κίνδυνο, τονίζοντας την ανάγκη για γρήγορες ενημερώσεις σε υβριδικές ή ενσωματωμένες με Active Directory ρυθμίσεις. Αυτό το κενό υπογραμμίζει τους κινδύνους της υπερβολικής πρόσβασης τομέα σε συστήματα αντιγράφων ασφαλείας, επιτρέποντας ενδεχομένως πλευρική κίνηση σε δίκτυα.

Συμπληρώνοντας τα ζητήματα RCE, το CVE-2025-48982 επηρεάζει τον Veeam Agent για Microsoft Windows, επιτρέποντας τοπική κλιμάκωση προνομίων αν ένας διαχειριστής επαναφέρει ένα κακόβουλο αρχείο, με υψηλής σοβαρότητας βαθμολογία 7.3 CVSS. Αναφέρθηκε ανώνυμα μέσω της πρωτοβουλίας Zero Day της Trend Micro, και πλήττει εκδόσεις έως 6.3.2.1205, ενσωματωμένες με Βackup & Replication ή αυτόνομες. Η εκμετάλλευση απαιτεί την εξαπάτηση ενός χρήστη για επαναφορά, αλλά θα μπορούσε να αυξήσει σημαντικά τα προνόμια του επιτιθέμενου. Διορθώθηκε στην έκδοση 6.3.2.1302 και αυτό το patch είναι κρίσιμο για την προστασία των τερματικών σημείων σε περιβάλλοντα Windows.

Δείτε επίσης: Σφάλμα RCE της Veeam επιτρέπει παραβίαση διακομιστών

Veeam Backup: Κρίσιμες ευπάθειες RCE επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Η εταιρεία συνιστά την επαλήθευση όλων των περιπτώσεων agent και την απομόνωση των αντιγράφων ασφαλείας για την μείωση των κινδύνων social engineering. Οι οργανισμοί που χρησιμοποιούν επηρεαζόμενες εκδόσεις θα πρέπει να δώσουν προτεραιότητα στις ενημερώσεις για την προστασία από απειλές εκτέλεσης κώδικα.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS