Veeam разкри критична уязвимост в сигурността на Veeam ONE 13, която може да позволи на неавтентифициран отдалечен атакуващ да принуди изпращането на SMB автентификация от служебния акаунт на продукта.

Проблемът, проследяван като CVE-2026-65641, има CVSS v4.0 оценка от 9.3 и беше докладван чрез програмата за разкриване на уязвимости HackerOne.

Той засяга Veeam ONE 13.1.0.7034 и всички по-ранни версии на Veeam ONE 13. Veeam заяви, че по-старите версии 12.x не са засегнати от тази уязвимост.

CVE-2026-65641 произтича от състояние, при което отдалечен неавтентифициран атакуващ може да предизвика опити за SMB автентификация от служебния акаунт на Veeam ONE.

Подобни недостатъци в Windows среди са значими, тъй като могат да изложат Net-NTLM автентификационни данни пред контролиран от атакуващия сървър.

Атакуващият би могъл да прихване обмена на автентификация, да се опита да разбие паролата офлайн, да препречи прихванатите идентификационни данни към друга услуга или да използва разрешенията на служебния акаунт за по-нататъшно проникване в мрежата.

Въздействието зависи силно от това как е конфигуриран служебният акаунт на Veeam ONE, включително дали има повишени привилегии, достъп до резервната (backup) инфраструктура или разрешения в средите на Active Directory.

Проблемът е особено обезпокоителен за организации, които използват Veeam ONE за наблюдение на резервно копиране и виртуална инфраструктура. Средите за резервно копиране често съдържат високопривилегировани акаунти, идентификационни данни за съхранение, достъп до хипервайзор и системи, използвани за аварийно възстановяване.

Недостатъкът е документиран в статия 4905 от базата знания на Veeam, публикувана на 25 август 2026 г. Компрометирането на служебен акаунт за наблюдение може да предостави на атакуващите ценен път към административните системи за резервно копиране.

Veeam пусна корекции за засегнатите версии. Организациите, изпълняващи Veeam ONE 13.1, трябва да надстроят до Veeam ONE 13.1 Patch 0, версия 13.1.0.7233.

Тези, които използват Veeam ONE 13.0.2, трябва да инсталират Patch 1, версия 13.0.2.7159. Компанията заяви, че уязвимостта е отстранена в тези актуализирани версии.

Администраторите трябва да идентифицират всички внедрявания на Veeam ONE 13 и да проверят номерата на инсталираните версии. Средите, използващи версии, по-ранни от 13.1.0.7233 или 13.0.2.7159, трябва да се считат за изложени на риск, докато не бъде инсталирано съответното обновление.

Екипите по сигурността трябва също така да прегледат изходящата SMB и NTLM автентификационна активност от Veeam ONE сървърите. Неочаквани SMB връзки към ненадеждни хостове, особено по TCP порт 445, могат да показват опит за принудителна автентификация.

Мрежовите контроли, които ограничават изходящия SMB трафик, могат да намалят риска. В същото време използването на SMB подписване (SMB signing) и разширената защита за автентификация (Extended Protection for Authentication) могат да помогнат за ограничаване на рисковете от препредаване на идентификационни данни.

Организациите трябва да се уверят, че служебният акаунт на Veeam ONE спазва принципите за минимални привилегии и не притежава излишни разрешения, като например права на домейн администратор, локален администратор, разрешения за хранилището за резервни копия или управление на виртуализацията.

Мониторингът на регистрационните файлове за неуспешни автентификации, необичайна дейност на служебния акаунт и подозрителен достъп до системите за резервно копиране може да помогне за идентифициране на потенциални злоупотреби.

Разкриването на тази уязвимост подчертава постоянния риск, пред който са изправени платформите за корпоративно управление поради уязвимости за принудителна автентификация.

Своевременното инсталиране на корекциите за сигурност от Veeam и намаляването на ненужното излагане на NTLM са ключови стъпки за защита на инфраструктурата за резервно копиране от кражба на идентификационни данни и странично движение (lateral movement).