CVE-2025-64393: Kritische RCE-Schwachstelle in Veeam Backup & Replication

CVE-2025-64393: Kritische RCE-Schwachstelle in Veeam Backup & Replication

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Veeam hat ein Sicherheitsupdate veröffentlicht, das CVE-2025-64393 adressiert, eine kritische Schwachstelle für Remote-Code-Ausführung in Veeam Backup & Replication. Die Schwachstelle hat einen CVSS 4.0-Score von 9,4 erhalten und ermöglicht es einem niedrig privilegierten authentifizierten Benutzer mit der Rolle des Backup Viewers, willkürlichen Code auf dem Veeam Backup-Server auszuführen.

Die Schwachstelle resultiert aus unsicherer Deserialisierung von nicht vertrauenswürdigen Daten, die durch den Mount Service verarbeitet werden. Angesichts der sensiblen Rolle, die die Backup-Infrastruktur in Unternehmensumgebungen spielt, könnte eine erfolgreiche Ausnutzung Angreifern einen starken Ausgangspunkt verschaffen, um Zugriff auf Wiederherstellungsinfrastruktur, Anmeldedaten und andere kritische Ressourcen zu erlangen.

Das Problem wurde am 6. Oktober 2026 mit der Veröffentlichung von Veeam Backup & Replication 12.3.2 P4, Build 12.3.2.4934 behoben. Alle Version 12 Builds bis einschließlich 12.3.2.4854 sind betroffen, während Veeam Backup & Replication Version 13 nicht verwundbar ist.

Organisationen können die Verteidigung gegen die Ausnutzung aufkommender Schwachstellen stärken, indem sie die AI-Native Detection Intelligence Platform von SOC Prime nutzen. Sicherheitsteams können auf kontinuierlich aktualisierte Erkennungsinhalte zugreifen und Erkennungen in über 40 SIEM-, EDR- und Data Lake-Technologien anwenden.

Sicherheitsfachleute können auch Uncoder AI verwenden, um Erkennungslogik aus Bedrohungsdaten zu generieren, IOCs in Jagdanfragen zu konvertieren, bestehende Regeln zu verfeinern, Angriffsflüsse zu visualisieren und Erkennungen über mehrere Sicherheitsplattformen hinweg zu übersetzen.

Vertrieb kontaktieren

CVE-2025-64393 Analyse

CVE-2025-64393 betrifft Veeam Backup & Replication Version 12.3.2.4854 und alle früheren Version 12 Builds. Laut Veeam existiert die Schwachstelle, weil nicht vertrauenswürdige Daten, die durch den Mount Service empfangen werden, unsicher deserialisiert werden können.

Ein Angreifer muss bereits über authentifizierten Zugang verfügen und die Rolle des Backup Viewers innehaben. Diese Rolle ist jedoch im Vergleich zum administrativen Zugang relativ niedrig privilegiert, was die Sicherheitsimplikationen der Schwachstelle erheblich erhöht. Eine erfolgreiche Ausnutzung kann zu einer Remote-Code-Ausführung direkt auf dem Veeam Backup-Server führen, ohne dass weitere Benutzerinteraktion erforderlich ist.

Deserialisierungsschwachstellen treten auf, wenn eine Anwendung Objekte aus von Angreifern kontrollierten Daten rekonstruiert, ohne diese Eingaben ausreichend zu validieren. Wenn speziell gestaltete serialisierte Daten eine verwundbare Verarbeitungs-Komponente erreichen, kann ein Angreifer möglicherweise das Verhalten der Anwendung manipulieren und unbeabsichtigte Code-Ausführung auslösen.

In diesem Fall ist die verwundbare Angriffsoberfläche mit dem Veeam Mount Service verbunden. Da die Ausnutzung zur Code-Ausführung auf dem Backup-Server führt, könnten Angreifer, die bereits über ein eingeschränktes Veeam-Konto verfügen, die Schwachstelle möglicherweise nutzen, um ihren Zugriff zu erweitern und hochsensible Backup-Infrastruktur zu kompromittieren.

Die Sicherheitsimplikationen sind erheblich. Backup-Plattformen haben üblicherweise breiten Zugang zu Produktions-Workloads, Repositories, administrativer Infrastruktur und Wiederherstellungsdaten. Die Kompromittierung solcher Systeme kann daher das Risiko von Anmeldedatendiebstahl, Backup-Manipulation, Datenzerstörung oder nachfolgender Ransomware-Aktivität erhöhen.

Veeam hat der Schwachstelle einen CVSS 4.0-Score von 9,4 zugewiesen, mit geringem Angriffsaufwand und ohne erforderliche Benutzerinteraktion. Die Schwachstelle wurde über HackerOne gemeldet, obwohl Veeams Hinweis nicht das genaue ursprüngliche Meldedatum enthüllt oder den Forscher identifiziert.

Zum Zeitpunkt der Erstellung dieses Textes geben die Herstellerhinweise und die referenzierten Sicherheitsberichte keine bestätigte Ausnutzung in der Wildnis an. Sie dokumentieren auch keinen öffentlich validierten CVE-2025-64393 PoC. Dennoch könnten Angreifer, sobald Patches verfügbar sind, versuchen, Fehlerbehebungen zurückzuentwickeln und Ausnutzungstechniken gegen Systeme zu entwickeln, die ungepatcht bleiben.

Zur Erkennung von CVE-2025-64393 sollten Verteidiger priorisieren, authentifizierte Aktivitäten, die Backup Viewer-Konten betreffen, ungewöhnliches Verhalten des Mount Services, unerwartete Kindprozesse, die von Veeam-Komponenten ausgehen, und verdächtige Befehlsausführung auf Backup-Servern zu überwachen.

CVE-2025-64393 Milderung

Veeam hat die Schwachstelle in Veeam Backup & Replication 12.3.2 P4, Build 12.3.2.4934 behoben. Organisationen, die Version 12 verwenden, sollten gefährdete Deployments auf diesen Build oder eine spätere unterstützte Veröffentlichung so schnell wie möglich aktualisieren. Veeam bestätigt, dass Version 13 Builds von dieser Schwachstelle nicht betroffen sind.

Administratoren können den installierten Build von der Veeam Backup & Replication Console aus überprüfen, indem sie zu Hauptmenü > Hilfe > Übernavigieren. Systeme, die Build 12.3.2.4854 oder eine frühere Version 12 ausführen, sollten als betroffen betrachtet werden, bis das Sicherheitsupdate installiert ist.

Organisationen sollten auch überprüfen, welche Benutzer derzeit die Rolle des Backup Viewers innehaben, und unnötige Zuordnungen widerrufen. Die Anwendung des Prinzips des geringsten Privilegs ist besonders wichtig, da die Ausnutzung keine administrativen Berechtigungen erfordert.

Zusätzlich sollte die Backup-Infrastruktur von gewöhnlichen Produktionssystemen segmentiert und mit starker Authentifizierung, eingeschränktem administrativem Zugriff und dediziertem Monitoring geschützt werden. Sicherheitsteams sollten anomale Authentifizierungsversuche, unerwartetes Serviceverhalten und verdächtige Prozessausführungen im Zusammenhang mit Veeam-Komponenten untersuchen.

Zur Erkennung von CVE-2025-64393-Ausnutzungsversuchen können Verteidiger Backup Viewer-Authentifizierungsvorgänge mit anomaler Mount Service-Aktivität und anschließender Prozesskorrektur oder Befehlsausführung auf dem Veeam Backup-Server korrelieren.

Es wurden keine angriffsspezifischen CVE-2025-64393 IOCs in dem zum Zeitpunkt der Erstellung referenzierten Herstellerhinweis veröffentlicht. Verhaltensbasierte Überwachung ist daher besonders wichtig, um verdächtige Aktivitäten zu identifizieren, die auf versuchte oder erfolgreiche Ausnutzung hinweisen könnten.

Die AI-Native Detection Intelligence Platform von SOC Prime ermöglicht es Sicherheitsteams, Bedrohungssuche und Detection Engineering für aufkommende Schwachstellen zu beschleunigen, während die Erkennungsabdeckung in unterschiedlichen Sicherheitsumgebungen aufrechterhalten wird.

FAQ

Was ist CVE-2025-64393 und wie funktioniert es?

CVE-2025-64393 ist eine kritische Schwachstelle für Remote-Code-Ausführung in Veeam Backup & Replication. Sie resultiert aus unsicherer Deserialisierung von nicht vertrauenswürdigen Daten, die durch den Mount Service empfangen werden. Ein niedrig privilegierter authentifizierter Angreifer mit der Rolle des Backup Viewers kann die Schwachstelle ausnutzen, um Code auf dem Veeam Backup-Server auszuführen.

Wann wurde CVE-2025-64393 erstmals entdeckt?

Die Schwachstelle wurde über HackerOne an Veeam gemeldet, aber der Hersteller hat das genaue Entdeckungs- oder Meldedatum nicht öffentlich gemacht. Veeam dokumentierte das Problem am 6. Oktober 2026 öffentlich, als es Veeam Backup & Replication 12.3.2 P4 veröffentlichte.

Welche Auswirkungen hat CVE-2025-64393 auf Systeme?

Eine erfolgreiche Ausnutzung ermöglicht Remote-Code-Ausführung auf dem Veeam Backup-Server. Da die Backup-Infrastruktur Wiederherstellungsdaten enthalten und privilegierte Beziehungen zu anderen Unternehmenssystemen pflegen kann, kann die Kompromittierung Organisationen einem weiteren unbefugten Zugriff, Anmeldedatendiebstahl, Backup-Manipulation oder anderer Post-Exploitation-Aktivität aussetzen.

Kann mich CVE-2025-64393 im Jahr 2026 noch betreffen?

Ja. Veeam Backup & Replication 12.3.2.4854 und alle früheren Version 12 Builds bleiben anfällig, es sei denn, ein Upgrade wird durchgeführt. Version 12.3.2 P4, Build 12.3.2.4934, enthält die Behebung, während Version 13 nicht betroffen ist.

Wie kann ich mich vor CVE-2025-64393 schützen?

Aktualisieren Sie Veeam Backup & Replication auf Build 12.3.2.4934 oder eine spätere unterstützte Version, überprüfen Sie Backup Viewer-Rollenzuordnungen, erzwingen Sie das Prinzip des geringsten Privilegs und überwachen Sie Backup-Server eng auf anomale Authentifizierung, Mount Service-Aktivitäten oder unerwartete Prozessaussführungen. Administratoren sollten auch die neuesten Details zu CVE-2025-64393 beachten, die von Veeam veröffentlicht wurden.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles