Veeam a publié une mise à jour de sécurité concernant CVE-2025-64393, une vulnérabilité critique d’exécution de code à distance dans Veeam Backup & Replication. La faille a reçu un score CVSS 4.0 de 9,4 et permet à un utilisateur authentifié à faible privilège avec le rôle de Visualiseur de sauvegarde d’exécuter du code arbitraire sur le serveur de sauvegarde Veeam.
La vulnérabilité provient de la désérialisation non sécurisée de données non fiables traitées par le service de montage. Étant donné le rôle sensible que joue l’infrastructure de sauvegarde dans les environnements d’entreprise, une exploitation réussie pourrait offrir aux attaquants un point d’ancrage puissant pour accéder à l’infrastructure de récupération, aux identifiants et à d’autres ressources critiques.
Le problème a été résolu le 6 octobre 2026, avec la sortie de Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Toutes les versions 12 jusqu’à et y compris 12.3.2.4854 sont affectées, tandis que la version 13 de Veeam Backup & Replication n’est pas vulnérable.
Les organisations peuvent renforcer leur défense contre l’exploitation de vulnérabilités émergentes en utilisant la plateforme d’intelligence de détection native IA de SOC Prime. Les équipes de sécurité peuvent accéder à des contenus de détection continuellement mis à jour et appliquer des détections sur plus de 40 technologies SIEM, EDR et Data Lake.
Les professionnels de la sécurité peuvent également utiliser Uncoder AI pour générer une logique de détection à partir de renseignements sur la menace, convertir les IOCs en requêtes de chasse, affiner les règles existantes, visualiser les flux d’attaque et traduire les détections sur plusieurs plateformes de sécurité.
Analyse de CVE-2025-64393
CVE-2025-64393 affecte Veeam Backup & Replication version 12.3.2.4854 et toutes les versions antérieures de la version 12. Selon Veeam, la vulnérabilité existe parce que les données non fiables reçues via le service de montage peuvent être désérialisées de manière non sécurisée.
Un attaquant doit déjà posséder un accès authentifié et détenir le rôle de Visualiseur de sauvegarde. Cependant, ce rôle est relativement peu privilégié par rapport à l’accès administratif, augmentant ainsi considérablement les implications de sécurité de la vulnérabilité. Une exploitation réussie peut entraîner une exécution de code à distance directement sur le serveur de sauvegarde Veeam sans nécessiter d’interaction utilisateur supplémentaire.
Des vulnérabilités de désérialisation se produisent lorsqu’une application reconstruit des objets à partir de données contrôlées par un attaquant sans valider suffisamment cette entrée. Si des données sérialisées spécialement conçues atteignent un composant de traitement vulnérable, un attaquant peut être en mesure de manipuler le comportement de l’application et de déclencher une exécution de code non intentionnelle.
Dans ce cas, la surface d’attaque vulnérable est associée au service de montage Veeam. Étant donné que l’exploitation se traduit par une exécution de code sur le serveur de sauvegarde, les attaquants qui obtiennent déjà un compte Veeam limité pourraient potentiellement utiliser la faille pour escalader leur accès et compromettre une infrastructure de sauvegarde hautement sensible.
Les implications en matière de sécurité sont significatives. Les plateformes de sauvegarde ont couramment un large accès aux charges de travail de production, aux référentiels, à l’infrastructure administrative et aux données de récupération. La compromission de tels systèmes peut donc augmenter le risque de vol d’identifiants, de falsification de sauvegarde, de destruction de données ou d’activité de ransomware ultérieure.
Veeam a attribué à la faille un score CVSS 4.0 de 9,4, avec une complexité d’attaque faible et aucune interaction de l’utilisateur requise. La vulnérabilité a été signalée via HackerOne, bien que l’avis de Veeam ne divulgue pas la date exacte du rapport initial ou n’identifie pas le chercheur.
Au moment de la rédaction, l’avis du fournisseur et les rapports de sécurité référencés n’indiquent pas d’exploitation confirmée dans la nature. Ils ne documentent pas non plus un PoC CVE-2025-64393 validé publiquement. Néanmoins, une fois les correctifs disponibles, les attaquants peuvent tenter de rétroconcevoir les correctifs et développer des techniques d’exploitation contre des systèmes restant non patchés.
Pour la détection de CVE-2025-64393, les défenseurs devraient prioriser la surveillance de l’activité authentifiée impliquant les comptes de Visualiseur de sauvegarde, le comportement inhabituel du service de montage, les processus enfants inattendus provenant des composants Veeam et l’exécution de commandes suspectes sur les serveurs de sauvegarde.
Atténuation de CVE-2025-64393
Veeam a résolu la vulnérabilité dans Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Les organisations utilisant la version 12 devraient mettre à jour les déploiements vulnérables vers cette version ou une version prise en charge ultérieure dès que possible. Veeam confirme que les versions 13 ne sont pas affectées par cette vulnérabilité.
Les administrateurs peuvent vérifier la version installée depuis la console Veeam Backup & Replication en naviguant vers Menu principal > Aide > À propos. Les systèmes exécutant la build 12.3.2.4854 ou une version antérieure de la version 12 doivent être considérés comme affectés jusqu’à l’installation de la mise à jour de sécurité.
Les organisations devraient également revoir quels utilisateurs détiennent actuellement le rôle de Visualiseur de sauvegarde et révoquer les affectations inutiles. L’application des principes de moindre privilège est particulièrement importante car l’exploitation ne nécessite pas de permissions administratives.
L’infrastructure de sauvegarde devrait également être segmentée par rapport aux systèmes de production ordinaires et protégée par une authentification forte, un accès administratif restreint et une surveillance dédiée. Les équipes de sécurité devraient enquêter sur les tentatives d’authentification anormales, le comportement inattendu des services et l’exécution de processus suspects associés aux composants Veeam.
Pour détecter les tentatives d’exploitation de CVE-2025-64393, les défenseurs peuvent corréler les événements d’authentification de Visualiseur de sauvegarde avec l’activité anormale du service de montage et la création de processus ou l’exécution de commandes subséquente sur le serveur de sauvegarde Veeam.
Aucun IOC spécifique à une attaque CVE-2025-64393 n’a été publié dans l’avis du fournisseur référencé au moment de la rédaction. La surveillance comportementale est donc particulièrement importante pour identifier une activité suspecte qui pourrait indiquer une tentative ou une exploitation réussie.
La plateforme d’intelligence de détection native IA de SOC Prime permet aux équipes de sécurité d’accélérer la chasse aux menaces et l’ingénierie de détection pour les vulnérabilités émergentes tout en maintenant une couverture de détection dans des environnements de sécurité diversifiés.
FAQ
Qu’est-ce que CVE-2025-64393 et comment ça fonctionne?
CVE-2025-64393 est une vulnérabilité critique d’exécution de code à distance dans Veeam Backup & Replication. Elle résulte de la désérialisation non sécurisée de données non fiables reçues via le service de montage. Un attaquant authentifié à faible privilège avec le rôle de Visualiseur de sauvegarde peut exploiter la faiblesse pour exécuter du code sur le serveur de sauvegarde Veeam.
Quand CVE-2025-64393 a-t-il été découvert pour la première fois?
La vulnérabilité a été signalée à Veeam via HackerOne, mais le fournisseur n’a pas divulgué publiquement la date précise de la découverte ou du rapport. Veeam a documenté publiquement le problème le 6 octobre 2026, lors de la sortie de Veeam Backup & Replication 12.3.2 P4.
Quel est l’impact de CVE-2025-64393 sur les systèmes?
L’exploitation réussie permet l’exécution de code à distance sur le serveur de sauvegarde Veeam. Parce que l’infrastructure de sauvegarde peut contenir des données de récupération et entretenir des relations privilégiées avec d’autres systèmes d’entreprise, une compromission peut exposer les organisations à un accès non autorisé supplémentaire, un vol d’identifiants, une manipulation de sauvegarde ou d’autres activités post-exploitation.
CVE-2025-64393 peut-il encore m’affecter en 2026?
Oui. Veeam Backup & Replication 12.3.2.4854 et toutes les versions antérieures de la version 12 restent vulnérables sauf si mises à jour. La version 12.3.2 P4, build 12.3.2.4934, contient le correctif, tandis que la version 13 n’est pas affectée.
Comment puis-je me protéger de CVE-2025-64393?
Mettez à jour Veeam Backup & Replication à la build 12.3.2.4934 ou à une version prise en charge ultérieure, examinez les affectations du rôle de Visualiseur de sauvegarde, appliquez le principe du moindre privilège et surveillez de près les serveurs de sauvegarde pour détecter les authentifications anormales, l’activité du service de montage ou l’exécution inattendue de processus. Les administrateurs doivent également suivre les derniers détails pour CVE-2025-64393 publiés par Veeam.