Veeam은 Veeam Backup & Replication에서 중요한 원격 코드 실행 취약점인 CVE-2025-64393을 해결하기 위한 보안 업데이트를 릴리스했습니다. 이 결함은 CVSS 4.0 점수 9.4를 받았으며, Backup Viewer 역할을 가진 권한이 낮은 인증된 사용자가 Veeam 백업 서버에서 임의 코드를 실행할 수 있게 합니다.
이 취약점은 Mount Service를 통해 처리되는 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화에서 비롯됩니다. 백업 인프라가 기업 환경에서 중요한 역할을 하기 때문에 성공적인 익스플로잇은 공격자에게 복구 인프라, 자격 증명 및 기타 중요한 리소스에 접근할 수 있는 강력한 발판을 제공할 수 있습니다.
이 문제는 2026년 10월 6일에 Veeam Backup & Replication 12.3.2 P4, 빌드 12.3.2.4934의 릴리스와 함께 해결되었습니다. 12.3.2.4854를 포함하여 모든 버전 12 빌드는 영향을 받지만 Veeam Backup & Replication 버전 13은 취약하지 않습니다.
조직은 SOC Prime의 AI-네이티브 탐지 인텔리전스 플랫폼을 활용하여 새로운 취약점 익스플로잇에 대한 방어를 강화할 수 있습니다. 보안 팀은 지속적으로 업데이트되는 탐지 콘텐츠에 액세스하고 40개 이상의 SIEM, EDR 및 데이터 레이크 기술에 대해 탐지를 적용할 수 있습니다.
보안 전문가들은 또한 Uncoder AI를 사용하여 위협 인텔리전스에서 탐지 논리를 생성하고, IOCs를 사냥 쿼리로 변환하고, 기존 규칙을 세밀하게 조정하며, 공격 흐름을 시각화하고, 여러 보안 플랫폼에서 탐지를 번역할 수 있습니다.
CVE-2025-64393 분석
CVE-2025-64393은 Veeam Backup & Replication 12.3.2.4854 및 이전의 모든 버전 12 빌드에 영향을 미칩니다. Veeam에 따르면, 이 취약점은 Mount Service를 통해 수신된 신뢰할 수 없는 데이터가 안전하지 않게 역직렬화될 수 있기 때문에 존재합니다.
공격자는 이미 인증된 액세스를 가지고 있으며 Backup Viewer 역할을 가지고 있어야 합니다. 그러나 이 역할은 상대적으로 관리 접근보다 낮은 권한을 가지며, 취약점의 보안 의미를 크게 증가시킵니다. 성공적인 익스플로잇은 추가 사용자 상호작용 없이 Veeam 백업 서버에서 직접 원격 코드 실행을 초래할 수 있습니다.
역직렬화 취약점은 응용 프로그램이 공격자가 제어하는 데이터에서 객체를 복원할 때 발생하는 경우가 많습니다. 만약 특수하게 조작된 직렬화된 데이터가 취약한 처리 구성 요소에 도달하면, 공격자는 응용 프로그램의 동작을 조작하고 의도치 않은 코드 실행을 유발할 수 있습니다.
이 경우, 취약한 공격 표면은 Veeam Mount Service와 관련이 있습니다. 익스플로잇은 백업 서버에서 코드 실행을 초래하므로 제한된 Veeam 계정을 이미 획득한 공격자는 이 결함을 사용하여 액세스 권한을 증가시키고 고도로 민감한 백업 인프라를 손상시킬 가능성이 있습니다.
보안 의미는 중요합니다. 백업 플랫폼은 일반적으로 프로덕션 워크로드, 저장소, 관리 인프라 및 복구 데이터에 광범위하게 접근할 수 있습니다. 따라서 이러한 시스템의 손상은 자격 증명 도난, 백업 변조, 데이터 파괴 또는 그 후의 랜섬웨어 활동의 위험을 증가시킬 수 있습니다.
Veeam은 이 결함에 CVSS 4.0 점수 9.4를 부여했으며, 낮은 공격 복잡성과 사용자 상호작용이 필요하지 않습니다. 이 취약점은 HackerOne을 통해 보고되었지만, Veeam의 자문에서는 정확한 원래 보고 날짜나 연구자의 식별을 공개하지 않습니다.
글 작성 시점에는 벤더 자문 및 관련된 보안 보고서에서 야생에서 확인된 익스플로잇을 나타내지 않으며, 공개적으로 검증된 CVE-2025-64393 PoC도 문서화되어 있지 않습니다. 그럼에도 불구하고 패치가 사용 가능해지면, 공격자들이 수정 사항을 역공학하고 패치되지 않은 시스템을 대상으로 한 익스플로잇 기술을 개발할 가능성이 있습니다.
CVE-2025-64393 탐지를 위해 방어자들은 Backup Viewer 계정을 포함한 인증된 활동 모니터링, 비정상적인 Mount Service 동작, Veeam 구성 요소에서 발생한 예기치 않은 자식 프로세스 생성 및 백업 서버에서 실행되는 의심스러운 명령 실행을 우선적으로 모니터링해야 합니다.
CVE-2025-64393 완화
Veeam은 Veeam Backup & Replication 12.3.2 P4, 빌드 12.3.2.4934에서 이 취약점을 해결했습니다. 버전 12를 사용하는 조직은 취약한 배포를 이 빌드 또는 향후 지원 릴리스로 즉시 업그레이드해야 합니다. Veeam은 버전 13 빌드는 이 취약점에 영향을 받지 않는다고 확인합니다.
관리자는 다음을 통해 Veeam Backup & Replication Console에서 설치된 빌드를 확인할 수 있습니다 메인 메뉴 > 도움말 > 정보. 빌드 12.3.2.4854 또는 이전 버전 12 릴리스를 실행하는 시스템은 보안 업데이트가 설치될 때까지 영향을 받은 것으로 간주해야 합니다.
조직은 또한 현재 Backup Viewer 역할을 가진 사용자를 검토하고 불필요한 할당을 철회해야 합니다. 취약점의 익스플로잇에 관리 권한이 필요하지 않기 때문에 최소 권한 원칙을 적용하는 것이 특히 중요합니다.
백업 인프라는 또한 일반적인 프로덕션 시스템과 분리되어 강력한 인증, 제한된 관리 접근 및 전용 모니터링을 통해 보호되어야 합니다. 보안 팀은 Veeam 구성 요소와 관련된 비정상적인 인증 시도, 예기치 않은 서비스 동작 및 의심스러운 프로세스 실행을 조사해야 합니다.
CVE-2025-64393 익스플로잇 시도를 탐지하기 위해 방어자들은 Backup Viewer 인증 이벤트를 비정상적인 Mount Service 활동 및 Veeam 백업 서버에서의 후속 프로세스 생성 또는 명령 실행과 연관시킬 수 있습니다.
벤더 자문에서 언급된 글 작성 시점에는 CVE-2025-64393에 대한 공격 특정 IOC가 발표되지 않았습니다. 따라서 행동 모니터링은 시도된 또는 성공적인 익스플로잇을 나타낼 수 있는 의심스러운 활동을 식별하는 데 특히 중요합니다.
SOC Prime의 AI-네이티브 탐지 인텔리전스 플랫폼은 보안 팀이 새로운 취약점에 대한 위협 사냥 및 탐지 엔지니어링을 가속화하면서 다양한 보안 환경에서 탐지 범위를 유지할 수 있게 합니다.
FAQ
CVE-2025-64393이란 무엇이며 어떻게 작동합니까?
CVE-2025-64393은 Veeam Backup & Replication의 중요한 원격 코드 실행 취약점입니다. 이는 Mount Service를 통해 수신된 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화로 발생합니다. Backup Viewer 역할을 가진 권한이 낮은 인증된 공격자는 이 약점을 이용하여 Veeam 백업 서버에서 코드를 실행할 수 있습니다.
CVE-2025-64393은 처음 발견된 시기가 언제입니까?
이 취약점은 HackerOne을 통해 Veeam에 보고되었지만 벤더는 정확한 발견 또는 보고 날짜를 공개하지 않았습니다. Veeam은 2026년 10월 6일에 Veeam Backup & Replication 12.3.2 P4를 출시할 때 이 문제를 공개적으로 문서화했습니다.
CVE-2025-64393이 시스템에 미치는 영향은 무엇입니까?
성공적인 익스플로잇은 Veeam 백업 서버에서 원격 코드 실행을 가능하게 합니다. 백업 인프라는 복구 데이터를 포함할 수 있으며 다른 기업 시스템과 특권 관계를 유지할 수 있기 때문에 손상은 조직이 추가적인 무단 접근, 자격 증명 도난, 백업 변조 또는 다른 후속 익스플로잇 활동에 노출될 수 있습니다.
2026년에 여전히 CVE-2025-64393에 영향을 받을 수 있습니까?
그렇습니다. Veeam Backup & Replication 12.3.2.4854 및 이전의 모든 버전 12 빌드는 업그레이드되지 않는 한 여전히 취약합니다. 버전 12.3.2 P4, 빌드 12.3.2.4934는 수정사항을 포함하고 있으며 버전 13은 영향을 받지 않습니다.
CVE-2025-64393으로부터 자신을 보호하려면 어떻게 해야 합니까?
Veeam Backup & Replication을 빌드 12.3.2.4934 또는 이후 지원되는 릴리스로 업그레이드하고, Backup Viewer 역할 할당을 검토하고, 최소 권한을 강제로 적용하며, 비정상적인 인증, Mount Service 활동 또는 예상치 못한 프로세스 실행에 대해 백업 서버를 면밀히 모니터링해야 합니다. 관리자들은 또한 Veeam이 발표한 CVE-2025-64393에 대한 최신 세부 정보를 따라야 합니다.