Veeam ha lanzado una actualización de seguridad que aborda CVE-2025-64393, una vulnerabilidad crítica de ejecución remota de código en Veeam Backup & Replication. La falla ha recibido una puntuación CVSS 4.0 de 9.4 y permite a un usuario autenticado con pocos privilegios con el rol de Backup Viewer ejecutar código arbitrario en el Veeam Backup Server.
La vulnerabilidad proviene de la deserialización insegura de datos no confiables procesados a través del Mount Service. Dado el papel sensible que la infraestructura de respaldo desempeña en los entornos empresariales, la explotación exitosa podría proporcionar a los atacantes un punto de anclaje poderoso para acceder a la infraestructura de recuperación, credenciales y otros recursos críticos.
El problema se solventó el 6 de octubre de 2026, con el lanzamiento de Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Todas las versiones 12 hasta e incluyendo la 12.3.2.4854 están afectadas, mientras que la versión 13 de Veeam Backup & Replication no es vulnerable.
Las organizaciones pueden fortalecer las defensas contra la explotación de vulnerabilidades emergentes aprovechando la Plataforma de Inteligencia de Detección Nativa de IA de SOC Prime. Los equipos de seguridad pueden acceder a contenido de detección actualizado continuamente y aplicar detecciones en más de 40 tecnologías de SIEM, EDR y Data Lake.
Los profesionales de seguridad también pueden usar Uncoder AI para generar lógica de detección a partir de inteligencia de amenazas, convertir IOC en consultas de caza, refinar reglas existentes, visualizar flujos de ataque y traducir detecciones a través de múltiples plataformas de seguridad.
Análisis de CVE-2025-64393
CVE-2025-64393 afecta a Veeam Backup & Replication versión 12.3.2.4854 y todas las compilaciones anteriores de la versión 12. Según Veeam, la vulnerabilidad existe porque los datos no confiables recibidos a través del Mount Service se pueden deserializar de manera insegura.
El atacante ya debe poseer acceso autenticado y tener el rol de Backup Viewer. Sin embargo, este rol es relativamente poco privilegiado en comparación con el acceso administrativo, lo que aumenta significativamente las implicaciones de seguridad de la vulnerabilidad. La explotación exitosa puede resultar en la ejecución remota de código directamente en el Veeam Backup Server sin requerir interacción adicional del usuario.
Las vulnerabilidades de deserialización ocurren cuando una aplicación reconstruye objetos a partir de datos controlados por el atacante sin validar suficientemente esa entrada. Si los datos serializados especialmente elaborados llegan a un componente de procesamiento vulnerable, un atacante puede manipular el comportamiento de la aplicación y desencadenar la ejecución de código no intencionada.
En este caso, la superficie de ataque vulnerable está asociada con el Veeam Mount Service. Dado que la explotación resulta en la ejecución de código en el servidor de respaldo, los atacantes que ya obtengan una cuenta de Veeam limitada podrían potencialmente usar la falla para escalar su acceso y comprometer la infraestructura de respaldo altamente sensible.
Las implicaciones de seguridad son significativas. Las plataformas de respaldo comúnmente tienen acceso amplio a cargas de trabajo de producción, repositorios, infraestructura administrativa y datos de recuperación. El compromiso de tales sistemas puede, por lo tanto, aumentar el riesgo de robo de credenciales, manipulación de respaldos, destrucción de datos o actividad de ransomware subsecuente.
Veeam asignó a la falla una puntuación CVSS 4.0 de 9.4, con baja complejidad de ataque y sin necesidad de interacción del usuario. La vulnerabilidad fue reportada a través de HackerOne, aunque el aviso de Veeam no divulga la fecha exacta del reporte original ni identifica al investigador.
Al momento de escribir, el aviso del proveedor y los informes de seguridad referenciados no indican explotación confirmada en el campo. Tampoco documentan un PoC de CVE-2025-64393 públicamente validado. No obstante, una vez que los parches estén disponibles, los atacantes pueden intentar invertir ingenierías reversas de las correcciones y desarrollar técnicas de explotación contra los sistemas que permanezcan sin parchear.
Para la detección de CVE-2025-64393, los defensores deben priorizar el monitoreo de la actividad autenticada que involucre cuentas de Backup Viewer, el comportamiento inusual del Mount Service, los procesos secundarios inesperados originados en componentes de Veeam y la ejecución sospechosa de comandos en servidores de respaldo.
Mitigación de CVE-2025-64393
Veeam abordó la vulnerabilidad en Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Las organizaciones que usen la versión 12 deberían actualizar sus despliegues vulnerables a este build o una versión compatible más reciente tan pronto como sea posible. Veeam confirma que las versiones 13 no están afectadas por esta vulnerabilidad.
Los administradores pueden verificar el build instalado desde la Consola de Veeam Backup & Replication navegando a Menú Principal > Ayuda > Acerca de. Los sistemas que ejecuten el build 12.3.2.4854 o una versión anterior de la versión 12 deben considerarse afectados hasta que se instale la actualización de seguridad.
Las organizaciones también deberían revisar qué usuarios actualmente tienen el rol de Backup Viewer y revocar asignaciones innecesarias. La aplicación de principios de menor privilegio es particularmente importante porque la explotación no requiere permisos administrativos.
La infraestructura de respaldo también debe estar segmentada de los sistemas de producción ordinarios y protegida con autenticación fuerte, acceso administrativo restringido y monitoreo dedicado. Los equipos de seguridad deben investigar intentos de autenticación anormales, comportamientos inesperados del servicio y ejecuciones de procesos sospechosas asociadas con componentes de Veeam.
Para detectar intentos de explotación de CVE-2025-64393, los defensores pueden correlacionar eventos de autenticación de Backup Viewer con actividad anormal del Mount Service y posterior creación de procesos o ejecución de comandos en el Veeam Backup Server.
No se han publicado indicadores de compromiso específicos de ataque para CVE-2025-64393 en el aviso del proveedor referenciado al momento de escribir. Por lo tanto, el monitoreo de comportamiento es especialmente crucial para identificar actividad sospechosa que pueda indicar intentos de explotación o explotación exitosa.
La Plataforma de Inteligencia de Detección Nativa de IA de SOC Prime permite a los equipos de seguridad acelerar la caza de amenazas y la ingeniería de detección para vulnerabilidades emergentes, manteniendo la cobertura de detección en entornos de seguridad diversos.
FAQ
¿Qué es CVE-2025-64393 y cómo funciona?
CVE-2025-64393 es una vulnerabilidad crítica de ejecución remota de código en Veeam Backup & Replication. Resulta de la deserialización insegura de datos no confiables recibidos a través del Mount Service. Un atacante autenticado con pocos privilegios con el rol de Backup Viewer puede explotar la debilidad para ejecutar código en el Veeam Backup Server.
¿Cuándo se descubrió por primera vez CVE-2025-64393?
La vulnerabilidad se reportó a Veeam a través de HackerOne, pero el proveedor no ha revelado públicamente la fecha precisa de descubrimiento o reporte. Veeam documentó públicamente el problema el 6 de octubre de 2026, cuando lanzó Veeam Backup & Replication 12.3.2 P4.
¿Cuál es el impacto de CVE-2025-64393 en los sistemas?
La explotación exitosa permite la ejecución remota de código en el Veeam Backup Server. Debido a que la infraestructura de respaldo puede contener datos de recuperación y mantener relaciones privilegiadas con otros sistemas empresariales, el compromiso puede exponer a las organizaciones a acceso no autorizado adicional, robo de credenciales, manipulación de respaldos u otras actividades posteriores a la explotación.
¿Puede CVE-2025-64393 seguir afectándome en 2026?
Sí. Veeam Backup & Replication 12.3.2.4854 y todas las versiones anteriores de la versión 12 siguen siendo vulnerables a menos que se actualicen. La versión 12.3.2 P4, build 12.3.2.4934, contiene la corrección, mientras que la versión 13 no está afectada.
¿Cómo puedo protegerme de CVE-2025-64393?
Actualice Veeam Backup & Replication al build 12.3.2.4934 o a una versión compatible más reciente, revise las asignaciones de roles de Backup Viewer, haga cumplir el menor privilegio y monitoree de cerca los servidores de respaldo para detectar autenticaciones anormales, actividad del Mount Service o ejecución de procesos inesperados. Los administradores también deben seguir los últimos detalles para CVE-2025-64393 publicados por Veeam.