Veeam пусна актуализации за сигурност за Veeam ONE 13.1, за да отстрани множество уязвимости, които биха могли да позволят на атакуващите да изпълняват код, да получат достъп до чувствителни файлове, да откраднат данни от бази данни и да ескалират привилегии.
Най-сериозният проблем, проследяван като CVE-2026-64633, получи критична оценка по CVSS v4.0 от 10.0, тъй като позволява отдалечено изпълнение на код без удостоверяване на хоста, на който работи Veeam ONE агентът.
Уязвимостите засягат Veeam ONE 13.0.2.6723 и всички по-ранни версии на версия 13. Организациите, използващи засегнатите среди, трябва незабавно да ги обновят до Veeam ONE 13.1.0.7034 – версията, която отстранява всички проблеми, изброени в статията KB4892 от базата знания на Veeam.
CVE-2026-64633 е най-опасният дефект в бюлетина. Той може да позволи на отдалечен атакуващ да изпълни произволен код на изложен агентски хост без нужда от удостоверяване.
Успешното експлоатиране на уязвимостта би могло да осигури на киберпрестъпниците стабилна позиция в целевата среда, потенциално позволявайки внедряване на зловреден код, странично движение в мрежата, кражба на идентификационни данни или активност на рансъмуер.
Друг проблем с висока степен на сериозност, CVE-2026-58075, позволява на неудостоверен атакуващ да чете произволни файлове от хоста. Атакуващите биха могли да използват тази възможност за достъп до конфигурационни файлове, идентификационни данни, лог файлове или други чувствителни данни. От Veeam отбелязват, че този проблем също така може да бъде използван за подпомагане на локална ескалация на привилегии.
CVE-2026-58074 засяга високопривилегировани потребители и позволява изпълнение на произволен код на сървъра на Veeam ONE. Въпреки че експлоатирането изисква повишени нива на достъп, уязвимостта може да позволи на вътрешен човек или на атакуващ, който вече е компрометирал привилегирован акаунт, да стартира злонамерен код и да разшири контрола си над сървъра.
Бюлетинът на Veeam (KB4892) също така разглежда и CVE-2026-64631 – уязвимост от тип SQL инжекция, която позволява на нископривилегировани потребители да извличат съдържание от базата данни. Този дефект може да разкрие детайли за инфраструктурата, информация за резервните копия, данни за акаунти и оперативни записи, помагайки на атакуващите да картографират средата и да идентифицират високостойностни системи.
CVE-2026-64634 позволява локална ескалация на привилегии до контекста на услугата Reporter. Атакуващ с локален достъп би могъл да експлоатира този дефект, за да получи допълнителни разрешения и достъп до функции или данни, достъпни за тази услуга.
Veeam също така коригира уязвимост със средна степен на сериозност – CVE-2026-64630, която позволява на нископривилегировани потребители да извличат данни от отчети извън предвидения обхват на споделена връзка към отчет.
Няколко от уязвимостите са докладвани чрез платформата HackerOne, докато CVE-2026-58074 е открита по време на вътрешни тестове на Veeam. От компанията заявиха, че атакуващите често извършват обратен инженеринг на корекциите след публичното им оповестяване, за да идентифицират и насочат атаките си към неактуализирани инсталации.
Екипите по сигурността трябва да идентифицират всички инсталации на Veeam ONE версия 13, да потвърдят дали работят с версии по-ранни от 13.1.0.7034 и да инсталират наличните корекции за сигурност възможно най-скоро.
Организациите също така трябва да прегледат достъпността на сървъра и агента на Veeam ONE, да ограничат достъпа само до доверени администратори, да наблюдават за подозрителна активност и да разследват необичайни заявки към бази данни, достъп до отчети или събития, свързани с изпълнение на код.