CVE-2025-64393: Vulnerabilità critica RCE in Veeam Backup & Replication

CVE-2025-64393: Vulnerabilità critica RCE in Veeam Backup & Replication

SOC Prime Team
SOC Prime Team linkedin icon Segui

Veeam ha rilasciato un aggiornamento di sicurezza per risolvere CVE-2025-64393, una vulnerabilità critica di esecuzione di codice remoto in Veeam Backup & Replication. Il difetto ha ricevuto un punteggio CVSS 4.0 di 9.4 e consente a un utente autenticato con privilegi bassi con il ruolo di Visualizzatore Backup di eseguire codice arbitrario sul server di backup di Veeam.

La vulnerabilità deriva dalla deserializzazione non sicura di dati non attendibili elaborati attraverso il Servizio di Montaggio. Dato il ruolo sensibile che l’infrastruttura di backup svolge negli ambienti aziendali, lo sfruttamento riuscito potrebbe fornire agli attaccanti un potente punto d’appoggio per accedere all’infrastruttura di ripristino, alle credenziali e ad altre risorse critiche.

Il problema è stato risolto il 6 ottobre 2026, con il rilascio di Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Tutte le build della versione 12 fino alla 12.3.2.4854 sono interessate, mentre la versione 13 di Veeam Backup & Replication non è vulnerabile.

Le organizzazioni possono rafforzare le difese contro lo sfruttamento delle vulnerabilità emergenti utilizzando la piattaforma di rilevamento nativa dell’IA di SOC Prime. I team di sicurezza possono accedere a contenuti di rilevamento aggiornati continuamente e applicare le rilevazioni su oltre 40 tecnologie SIEM, EDR e Data Lake.

I professionisti della sicurezza possono anche utilizzare Uncoder AI per generare la logica di rilevamento dall’intelligence sulle minacce, convertire gli IOCs in query di ricerca, perfezionare le regole esistenti, visualizzare i flussi di attacco e tradurre le rilevazioni su più piattaforme di sicurezza.

Contatta le Vendite

Analisi di CVE-2025-64393

CVE-2025-64393 colpisce Veeam Backup & Replication versione 12.3.2.4854 e tutte le build precedenti della versione 12. Secondo Veeam, la vulnerabilità esiste perché i dati non attendibili ricevuti tramite il Servizio di Montaggio possono essere deserializzati in modo insicuro.

Un attaccante deve già possedere l’accesso autenticato e detenere il ruolo di Visualizzatore Backup. Tuttavia, questo ruolo è relativamente meno privilegiato rispetto all’accesso amministrativo, aumentando significativamente le implicazioni di sicurezza della vulnerabilità. Lo sfruttamento riuscito può comportare l’esecuzione di codice remoto direttamente sul server di backup di Veeam senza richiedere interazione aggiuntiva dell’utente.

Le vulnerabilità di deserializzazione si verificano quando un’applicazione ricostruisce oggetti da dati controllati dall’attaccante senza convalidare sufficientemente quell’input. Se dati serializzati appositamente creati raggiungono un componente di elaborazione vulnerabile, un attaccante può essere in grado di manipolare il comportamento dell’applicazione e innescare l’esecuzione di codice indesiderato.

In questo caso, la superficie di attacco vulnerabile è associata al Servizio di Montaggio di Veeam. Poiché lo sfruttamento risulta in esecuzione di codice sul server di backup, gli attaccanti che già hanno ottenuto un account Veeam limitato potrebbero potenzialmente usare il difetto per scalare il loro accesso e compromettere l’infrastruttura di backup altamente sensibile.

Le implicazioni di sicurezza sono significative. Le piattaforme di backup comunemente hanno un ampio accesso ai carichi di lavoro di produzione, ai repository, all’infrastruttura amministrativa e ai dati di recupero. Il compromesso di tali sistemi può quindi aumentare il rischio di furto di credenziali, manomissione dei backup, distruzione di dati o attività successiva di ransomware.

Veeam ha assegnato al difetto un punteggio CVSS 4.0 di 9.4, con bassa complessità di attacco e nessuna interazione utente richiesta. La vulnerabilità è stata segnalata tramite HackerOne, sebbene l’advisory di Veeam non divulghi la data esatta della segnalazione originale o identifichi il ricercatore.

Al momento della scrittura, l’advisory del fornitore e i report di sicurezza di riferimento non indicano un’esplorazione confermata in atto. Non documentano nemmeno un CVE-2025-64393 PoC pubblicamente convalidato. Tuttavia, una volta disponibili le patch, gli attaccanti potrebbero tentare di ingegnerizzare inversamente le correzioni e sviluppare tecniche di exploit contro sistemi che rimangono non patchati.

Per il rilevamento di CVE-2025-64393, i difensori dovrebbero prioritizzare il monitoraggio delle attività autenticate che coinvolgono account Visualizzatore Backup, comportamento insolito del Servizio di Montaggio, processi figlio inattesi originati dai componenti Veeam e l’esecuzione di comandi sospetti sui server di backup.

Mitigazione di CVE-2025-64393

Veeam ha affrontato la vulnerabilità in Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Le organizzazioni che utilizzano la versione 12 dovrebbero aggiornare le distribuzioni vulnerabili a questa build o a una versione successiva supportata il prima possibile. Veeam conferma che le versioni 13 non sono interessate da questa vulnerabilità.

Gli amministratori possono verificare la build installata dalla Console di Veeam Backup & Replication navigando a Menù Principale > Aiuto > Informazioni. I sistemi che eseguono la build 12.3.2.4854 o una versione precedente della versione 12 devono essere considerati affetti finché l’aggiornamento di sicurezza non è installato.

Le organizzazioni dovrebbero anche esaminare quali utenti attualmente detengono il ruolo di Visualizzatore Backup e revocare assegnazioni non necessarie. L’applicazione dei principi del minimo privilegio è particolarmente importante poiché lo sfruttamento non richiede permessi amministrativi.

L’infrastruttura di backup dovrebbe inoltre essere segmentata dai sistemi di produzione ordinari e protetta con una forte autenticazione, accesso amministrativo ristretto e monitoraggio dedicato. I team di sicurezza dovrebbero indagare su tentativi di autenticazione anomali, comportamento inatteso del servizio e esecuzione di processi sospetti associati ai componenti Veeam.

Per Rilevare tentativi di sfruttamento di CVE-2025-64393, i difensori possono correlare eventi di autenticazione del Visualizzatore Backup con attività anomale del Servizio di Montaggio e creazione di processo successivi o esecuzione di comandi sul server di backup di Veeam.

Nessun IOC specifico di attacco CVE-2025-64393 è stato pubblicato nell’advisory del fornitore di riferimento al momento della scrittura. Il monitoraggio comportamentale è quindi particolarmente importante per identificare attività sospette che potrebbero indicare tentativi o sfruttamenti avvenuti.

La piattaforma di rilevamento nativa dell’IA di SOC Prime consente ai team di sicurezza di accelerare la caccia alle minacce e l’ingegneria del rilevamento per le vulnerabilità emergenti mantenendo la copertura di rilevamento in ambienti di sicurezza diversi.

FAQ

Cos’è CVE-2025-64393 e come funziona?

CVE-2025-64393 è una vulnerabilità critica di esecuzione di codice remoto in Veeam Backup & Replication. Risulta dalla deserializzazione non sicura di dati non attendibili ricevuti tramite il Servizio di Montaggio. Un attaccante autenticato con privilegi bassi con il ruolo di Visualizzatore Backup può sfruttare la debolezza per eseguire codice sul server di backup di Veeam.

Quando è stato scoperto per la prima volta CVE-2025-64393?

La vulnerabilità è stata segnalata a Veeam tramite HackerOne, ma il fornitore non ha divulgato pubblicamente la data precisa della scoperta o della segnalazione. Veeam ha documentato pubblicamente il problema il 6 ottobre 2026, quando ha rilasciato Veeam Backup & Replication 12.3.2 P4.

Qual è l’impatto di CVE-2025-64393 sui sistemi?

Lo sfruttamento riuscito consente l’esecuzione di codice remoto sul server di backup di Veeam. Poiché l’infrastruttura di backup può contenere dati di recupero e mantenere relazioni privilegiate con altri sistemi aziendali, il compromesso può esporre le organizzazioni a ulteriore accesso non autorizzato, furto di credenziali, manipolazione dei backup o altra attività post-sfruttamento.

CVE-2025-64393 può ancora colpire me nel 2026?

Sì. Veeam Backup & Replication 12.3.2.4854 e tutte le build precedenti della versione 12 rimangono vulnerabili a meno che non vengano aggiornate. La versione 12.3.2 P4, build 12.3.2.4934, contiene la correzione, mentre la versione 13 non è interessata.

Come posso proteggermi da CVE-2025-64393?

Aggiorna Veeam Backup & Replication alla build 12.3.2.4934 o a una versione supportata successiva, rivedi le assegnazioni del ruolo di Visualizzatore Backup, applica il principio del minimo privilegio e monitora attentamente i server di backup per autenticazioni anomale, attività del Servizio di Montaggio o esecuzione di processi inattesa. Gli amministratori dovrebbero anche seguire i dettagli più recenti per CVE-2025-64393 pubblicati da Veeam.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Ultime Minacce Articles