Veeamは、Veeam Backup & Replicationの重大なリモートコード実行脆弱性であるCVE-2025-64393に対処するセキュリティアップデートをリリースしました。この欠陥はCVSS 4.0で9.4というスコアが割り当てられており、低権限の認証済みユーザーがBackup Viewerの役割を持つことで、Veeam Backup Server上で任意のコードを実行できるようにします。
この脆弱性は、Mount Serviceを介して処理される信頼されていないデータの安全でないデシリアライズに起因します。企業環境でバックアップインフラが重要な役割を果たすことを考えると、成功した攻撃は攻撃者にとって回復インフラ、資格情報、その他の重要なリソースへの強力な足がかりを提供する可能性があります。
この問題は2026年10月6日に、Veeam Backup & Replication 12.3.2 P4、ビルド12.3.2.4934のリリースで対処されました。バージョン12のすべてのビルド12.3.2.4854までが影響を受け、Veeam Backup & Replicationバージョン13は脆弱ではありません。
組織は、SOC PrimeのAIネイティブデテクションインテリジェンスプラットフォームを活用して新たな脆弱性の悪用に対抗する防御手段を強化できます。セキュリティチームは継続的に更新される検出コンテンツにアクセスし、40以上のSIEM、EDR、データレイク技術全体で検出を適用できます。
セキュリティ専門家はまた、Uncoder AIを使用して脅威インテリジェンスから検出ロジックを生成し、IOCをハンティングクエリに変換し、既存のルールを精緻化し、攻撃フローを視覚化し、複数のセキュリティプラットフォームにわたって検出を変換することができます。
CVE-2025-64393分析
CVE-2025-64393は、Veeam Backup & Replicationのバージョン12.3.2.4854およびそれ以前のすべてのバージョン12ビルドに影響します。Veeamによれば、この脆弱性はMount Serviceを介して受信する信頼されていないデータが安全でなくデシリアライズされるため存在します。
攻撃者は既に認証済みのアクセスを持ち、Backup Viewerロールを保持している必要があります。ただし、この役割は管理者アクセスと比較して比較的低い権限であり、脆弱性のセキュリティへの影響を大幅に増加させます。成功した攻撃は、追加のユーザー操作を必要とせずにVeeam Backup Server上でのリモートコード実行をもたらす可能性があります。
デシリアライズの脆弱性は、アプリケーションが攻撃者が制御するデータからオブジェクトを再構築する際、十分にその入力を検証しない場合に発生します。特別に細工されたシリアル化データが脆弱な処理コンポーネントに到達すると、攻撃者はアプリケーションの動作を操作し、意図しないコード実行を引き起こす可能性があります。
この場合、脆弱な攻撃面はVeeam Mount Serviceに関連付けられています。バックアップサーバーでのコード実行に至る悪用結果により、限定的なVeeamアカウントを既に取得している攻撃者が欠陥を利用してアクセスを拡大し、非常に機密性の高いバックアップインフラを侵害する可能性があります。
セキュリティへの影響は重大です。バックアッププラットフォームは通常、広範な生産負荷、リポジトリ、管理インフラ、リカバリデータへのアクセスを持っています。したがって、このようなシステムの侵害は、資格情報の窃取、バックアップの改ざん、データの破壊、または次のランサムウェア活動のリスクを増加させる可能性があります。
Veeamは、この欠陥にCVSS 4.0スコア9.4を割り当て、攻撃の複雑さは低く、ユーザーの操作は不要としています。この脆弱性はHackerOneを通じて報告されましたが、Veeamの勧告では正確な報告日や研究者を明示していません。
執筆時点では、ベンダー勧告および参照されるセキュリティレポートでは、野生での確認済みの悪用を示していません。また、公開された検証済みのCVE-2025-64393 PoCを文書化していません。それにもかかわらず、パッチが利用可能になると、攻撃者が修正をリバースエンジニアリングし、未修正システムに対して悪用技術を開発しようとする可能性があります。
CVE-2025-64393の検出には、Backup Viewerアカウントを含む認証されたアクティビティ、Mount Serviceの異常な動作、Veeamコンポーネントからの予期しない子プロセス、およびバックアップサーバーでの疑わしいコマンド実行を優先的に監視すべきです。
CVE-2025-64393緩和策
Veeamは、Veeam Backup & Replication 12.3.2 P4、ビルド12.3.2.4934でこの脆弱性に対処しました。バージョン12を使用している組織は、影響を受けている展開をできるだけ早くこのビルドまたはそれ以降のサポートされるリリースにアップグレードすべきです。Veeamは、バージョン13ビルドがこの脆弱性の影響を受けないことを確認しています。
管理者は、 メインメニュー > ヘルプ > バージョン情報に移動することで、Veeam Backup & Replicationコンソールからインストールしたビルドを確認できます。ビルド12.3.2.4854またはそれ以前のバージョン12リリースを実行しているシステムは、セキュリティアップデートをインストールするまで影響を受けると見なされるべきです。
組織はまた、現在Backup Viewerの役割を持っているユーザーをレビューし、不必要な割り当てを取り消すべきです。最小権限の原則を適用することが特に重要であり、悪用に管理権限は必要ありません。
バックアップインフラはさらに通常の生産システムから分離され、強力な認証、制限された管理アクセス、専用の監視で保護されているべきです。セキュリティチームは、Veeamコンポーネントに関連する異常な認証試行、予期しないサービス動作、疑わしいプロセス実行を調査するべきです。
CVE-2025-64393の悪用試行を検出するために、ディフェンダーはBackup Viewer認証イベントを異常なMount Serviceアクティビティおよびその後のプロセス作成やVeeam Backup Server上のコマンド実行と相関させることができます。
執筆時点でのベンダー勧告に参照されている攻撃固有のCVE-2025-64393 IOCは公開されていません。したがって、試行されたまたは成功した悪用を示す可能性のある疑わしい活動を特定するために行動監視が特に重要です。
SOC PrimeのAIネイティブデテクションインテリジェンスプラットフォームは、セキュリティチームがさまざまなセキュリティ環境での検出カバレッジを維持しつつ、新たな脆弱性に対する脅威ハンティングと検出エンジニアリングを加速することを可能にします。
FAQ
CVE-2025-64393とは何であり、どのように機能しますか?
CVE-2025-64393は、Veeam Backup & Replicationにおける重大なリモートコード実行脆弱性です。それはMount Serviceを介して受信される信頼されていないデータの安全でないデシリアライズによるものです。Backup Viewer役割を持つ低権限の認証済み攻撃者が、この弱点を悪用してVeeam Backup Server上でコードを実行することができます。
CVE-2025-64393はいつ最初に発見されましたか?
この脆弱性はHackerOneを通じてVeeamに報告されましたが、ベンダーは正確な発見または報告日を公開していません。Veeamは、2026年10月6日にVeeam Backup & Replication 12.3.2 P4をリリースした際に、この問題を公に文書化しました。
システムに対するCVE-2025-64393の影響は何ですか?
成功した悪用は、Veeam Backup Serverでのリモートコード実行を可能にします。バックアップインフラがリカバリデータを含み、他の企業システムと特権的な関係を持つ可能性があるため、侵害は組織に対してさらなる不正アクセス、資格情報の盗難、バックアップ操作、または他の侵害後の活動を露出させるかもしれません。
2026年にCVE-2025-64393はまだ私に影響を与える可能性がありますか?
はい。Veeam Backup & Replication 12.3.2.4854およびそれ以前のすべてのバージョン12ビルドはアップグレードされない限り脆弱です。ビルド12.3.2.4934を含むバージョン12.3.2 P4に修正が含まれており、バージョン13は影響を受けません。
CVE-2025-64393から自分を守るにはどうすればよいですか?
Veeam Backup & Replicationをビルド12.3.2.4934またはそれ以降のサポートされるリリースにアップグレードし、Backup Viewer役割の割り当てをレビューし、最小権限を強制し、バックアップサーバーの異常な認証、Mount Service活動、または予期しないプロセス実行を注意深く監視します。管理者はまた、Veeamが公開するCVE-2025-64393の最新の詳細に従うべきです。