A Veeam lançou uma atualização de segurança que aborda a CVE-2025-64393, uma vulnerabilidade crítica de execução remota de código no Veeam Backup & Replication. A falha recebeu uma pontuação CVSS 4.0 de 9.4 e permite que um usuário autenticado de baixo privilégio com o papel de Backup Viewer execute código arbitrário no Veeam Backup Server.
A vulnerabilidade resulta da desserialização insegura de dados não confiáveis processados através do serviço Mount. Dada a função sensível que a infraestrutura de backup desempenha em ambientes empresariais, a exploração bem-sucedida poderia fornecer aos atacantes uma base poderosa para acessar a infraestrutura de recuperação, credenciais e outros recursos críticos.
O problema foi resolvido em 6 de outubro de 2026, com o lançamento do Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Todas as versões 12 até e incluindo 12.3.2.4854 são afetadas, enquanto a versão 13 do Veeam Backup & Replication não é vulnerável.
As organizações podem fortalecer as defesas contra a exploração de vulnerabilidades emergentes aproveitando a Plataforma de Inteligência de Detecção AI-Native da SOC Prime. As equipes de segurança podem acessar conteúdo de detecção continuamente atualizado e aplicar detecções em mais de 40 tecnologias de SIEM, EDR e Data Lake.
Os profissionais de segurança também podem usar o Uncoder AI para gerar lógica de detecção a partir de inteligência de ameaças, converter IOCs em consultas de caça, refinar regras existentes, visualizar fluxos de ataque e traduzir detecções em várias plataformas de segurança.
Análise da CVE-2025-64393
A CVE-2025-64393 afeta o Veeam Backup & Replication versão 12.3.2.4854 e todas as versões anteriores 12. De acordo com a Veeam, a vulnerabilidade existe porque os dados não confiáveis recebidos através do serviço Mount podem ser desserializados de forma insegura.
Um atacante já deve possuir acesso autenticado e ter o papel de Backup Viewer. No entanto, este papel tem relativamente baixos privilégios em comparação com acesso administrativo, aumentando significativamente as implicações de segurança da vulnerabilidade. A exploração bem-sucedida pode resultar em execução remota de código direto no Veeam Backup Server sem exigir interação adicional do usuário.
Vulnerabilidades de desserialização ocorrem quando uma aplicação reconstrói objetos a partir de dados controlados por um atacante sem validar suficientemente essa entrada. Se dados serializados especialmente criados alcançarem um componente de processamento vulnerável, um atacante pode ser capaz de manipular o comportamento da aplicação e desencadear a execução de código não intencionada.
Neste caso, a superfície de ataque vulnerável está associada ao Veeam Mount Service. Como a exploração resulta em execução de código no servidor de backup, atacantes que já possuem uma conta limitada da Veeam poderiam potencialmente usar a falha para escalar seu acesso e comprometer infraestrutura de backup altamente sensível.
As implicações de segurança são significativas. Plataformas de backup geralmente têm acesso amplo a cargas de trabalho de produção, repositórios, infraestrutura administrativa e dados de recuperação. O comprometimento de tais sistemas pode, portanto, aumentar o risco de roubo de credenciais, adulteração de backup, destruição de dados ou atividade subsequente de ransomware.
A Veeam atribuiu à falha uma pontuação CVSS 4.0 de 9.4, com baixa complexidade de ataque e sem necessidade de interação do usuário. A vulnerabilidade foi reportada através do HackerOne, embora o aviso da Veeam não divulgue a data exata do relatório original ou identifique o pesquisador.
No momento da escrita, o aviso do fornecedor e os relatórios de segurança referenciados não indicam exploração confirmada no ambiente selvagem. Eles também não documentam um PoC publicamente validado da CVE-2025-64393. No entanto, uma vez que os patches se tornam disponíveis, os atacantes podem tentar reverter engenharia de correções e desenvolver técnicas de exploração contra sistemas que permanecem sem patch.
Para a detecção da CVE-2025-64393, os defensores devem priorizar o monitoramento de atividades autenticadas envolvendo contas de Backup Viewer, comportamento incomum do Mount Service, processos filhos inesperados originários de componentes do Veeam e execução de comandos suspeitos em servidores de backup.
Mitigação da CVE-2025-64393
A Veeam abordou a vulnerabilidade no Veeam Backup & Replication 12.3.2 P4, build 12.3.2.4934. Organizações que usam a versão 12 devem atualizar as implantações vulneráveis para este build ou uma versão suportada posterior assim que possível. A Veeam confirma que os builds da versão 13 não são afetados por esta vulnerabilidade.
Os administradores podem verificar o build instalado a partir do Console do Veeam Backup & Replication navegando para Menu Principal > Ajuda > Sobre. Sistemas executando o build 12.3.2.4854 ou uma versão anterior 12 devem ser considerados afetados até que a atualização de segurança seja instalada.
As organizações também devem revisar quais usuários atualmente têm o papel de Backup Viewer e revogar atribuições desnecessárias. Aplicar princípios de menor privilégio é particularmente importante porque a exploração não requer permissões administrativas.
A infraestrutura de backup deve adicionalmente ser segmentada de sistemas de produção comuns e protegida com autenticação forte, acesso administrativo restrito e monitoramento dedicado. As equipes de segurança devem investigar tentativas de autenticação anormais, comportamento de serviço inesperado e execução de processos suspeitos associados aos componentes do Veeam.
Para detectar tentativas de exploração da CVE-2025-64393, os defensores podem correlacionar eventos de autenticação do Backup Viewer com atividade anormal do Mount Service e subsequente criação de processos ou execução de comandos no Veeam Backup Server.
Nenhum IOC específico de ataque da CVE-2025-64393 foi publicado no aviso do fornecedor referenciado no momento da escrita. O monitoramento comportamental é, portanto, especialmente importante para identificar atividades suspeitas que podem indicar tentativas ou explorações bem-sucedidas.
A Plataforma de Inteligência de Detecção AI-Native da SOC Prime permite que as equipes de segurança acelerem a caça de ameaças e a engenharia de detecção para vulnerabilidades emergentes enquanto mantêm a cobertura de detecção em ambientes de segurança diversificados.
FAQ
O que é a CVE-2025-64393 e como ela funciona?
A CVE-2025-64393 é uma vulnerabilidade crítica de execução remota de código no Veeam Backup & Replication. Ela resulta da desserialização insegura de dados não confiáveis recebidos através do serviço Mount. Um atacante autenticado de baixo privilégio com o papel de Backup Viewer pode explorar a fraqueza para executar código no Veeam Backup Server.
Quando a CVE-2025-64393 foi descoberta pela primeira vez?
A vulnerabilidade foi reportada à Veeam através do HackerOne, mas o fornecedor não divulgou publicamente a data precisa de descoberta ou relato. A Veeam documentou publicamente o problema em 6 de outubro de 2026, quando lançou o Veeam Backup & Replication 12.3.2 P4.
Qual é o impacto da CVE-2025-64393 nos sistemas?
A exploração bem-sucedida permite a execução remota de código no Veeam Backup Server. Porque a infraestrutura de backup pode conter dados de recuperação e manter relações privilegiadas com outros sistemas empresariais, o comprometimento pode expor as organizações a acesso não autorizado adicional, roubo de credenciais, manipulação de backup ou outras atividades de pós-exploração.
A CVE-2025-64393 ainda pode me afetar em 2026?
Sim. O Veeam Backup & Replication 12.3.2.4854 e todas as versões anteriores 12 permanecem vulneráveis, a menos que atualizadas. A versão 12.3.2 P4, build 12.3.2.4934, contém a correção, enquanto a versão 13 não é afetada.
Como posso me proteger da CVE-2025-64393?
Atualize o Veeam Backup & Replication para o build 12.3.2.4934 ou uma versão suportada posterior, revise as atribuições de papel de Backup Viewer, aplique o menor privilégio e monitore de perto os servidores de backup para autenticação anormal, atividade do Mount Service ou execução inesperada de processos. Os administradores também devem seguir os últimos detalhes para a CVE-2025-64393 publicados pela Veeam.