Veeam випустила оновлення безпеки, яке усуває CVE-2025-64393, критичну уразливість віддаленого виконання коду в Veeam Backup & Replication. Ця помилка отримала оцінку CVSS 4.0 на рівні 9.4 і дозволяє автентифікованим користувачам з роллю Backup Viewer з низькими привілеями виконувати довільний код на сервері Veeam Backup.
Уразливість виникає через небезпечну десеріалізацію недовірених даних, які обробляються службою Mount Service. Зважаючи на важливу роль, яку відіграє інфраструктура резервного копіювання в корпоративних середовищах, успішна експлуатація може надати нападникам потужну можливість для доступу до інфраструктури відновлення, облікових даних та інших критичних ресурсів.
Проблема була усунена 6 жовтня 2026 року з випуском Veeam Backup & Replication 12.3.2 P4, збірка 12.3.2.4934. Всі збірки версії 12 до та включно з 12.3.2.4854 підлягають уразливості, в той час як Veeam Backup & Replication версії 13 не є уразливою.
Організації можуть посилити захист від нових експлуатаційних уразливостей, використовуючи AI-Native Detection Intelligence Platform від SOC Prime. Команди безпеки можуть отримати доступ до постійно оновлюваного детекційного контенту та застосувати детекції на 40+ технологіях SIEM, EDR та Data Lake.
Професіонали безпеки також можуть використовувати Uncoder AI для генерації логіки детекцій з інформації про загрози, конвертувати IOC в запити на полювання, вдосконалювати існуючі правила, візуалізувати потоки атак та переводити детекції на різних платформах безпеки.
Аналіз CVE-2025-64393
CVE-2025-64393 вражає Veeam Backup & Replication версії 12.3.2.4854 і всі попередні збірки версії 12. За даними Veeam, уразливість існує через небезпечну десеріалізацію недовірених даних, що передаються через службу Mount Service.
Нападник вже повинен мати автентифікований доступ і роль Backup Viewer. Однак ця роль відносно низько привілейована у порівнянні з адміністративним доступом, що значно підвищує безпекові наслідки уразливості. Успішна експлуатація може призвести до віддаленого виконання коду безпосередньо на сервері Veeam Backup без необхідності додаткової взаємодії з користувачем.
Уразливості десеріалізації виникають, коли додаток відтворює об’єкти з даних, контрольованих нападником, без достатньої перевірки цих даних. Якщо спеціально створені серіалізовані дані досягають вразливого компонента обробки, нападник може маніпулювати поведінкою програми та викликати небажане виконання коду.
У цьому випадку вразлива поверхня атаки пов’язана зі службою Veeam Mount Service. Оскільки експлуатація призводить до виконання коду на сервері резервного копіювання, нападники, які вже отримали обмежений обліковий запис Veeam, можуть потенційно використовувати цю помилку для ескалації своїх прав доступу та компрометації надто чутливої інфраструктури резервного копіювання.
Наслідки безпеки значні. Платформи резервного копіювання зазвичай мають широкий доступ до виробничих робочих навантажень, репозиторіїв, адміністративної інфраструктури та даних відновлення. Таким чином, компрометація таких систем може збільшити ризик крадіжки облікових даних, фальсифікації резервних даних, знищення даних або подальшої діяльності з вимагання.
Veeam призначила цій помилці оцінку CVSS 4.0 на рівні 9.4, з низькою складністю атаки та без необхідності взаємодії з користувачем. Уразливість була повідомлена через HackerOne, хоча вказівка Veeam не розкриває точну дату оригінального повідомлення або дослідника.
На момент написання, рекомендація постачальника та відповідні звіти з безпеки не вказують на підтверджену експлуатацію в природі. Вони також не документують публічно перевірений PoC CVE-2025-64393. Проте, як тільки патчі стануть доступними, нападники можуть спробувати реверсно-інженерувати виправлення та розробити техніки експлуатації проти систем, що залишаться не оновленими.
Для виявлення CVE-2025-64393 захисники повинні пріоритезувати моніторинг автентифікованої активності, залучаючи облікові записи Backup Viewer, незвичайну поведінку служби Mount Service, неочікувані дочірні процеси, що походять з компонентів Veeam, та підозріле виконання команд на серверах резервного копіювання.
Пом’якшення CVE-2025-64393
Veeam усунула уразливість у Veeam Backup & Replication 12.3.2 P4, збірка 12.3.2.4934. Організаціям, які використовують версію 12, слід якомога швидше оновити уразливі розгортування до цієї або пізнішої підтримуваної версії. Veeam підтверджує, що збірки версії 13 не підлягають цій уразливості.
Адміністратори можуть перевірити встановлену збірку з консолі Veeam Backup & Replication, перейшовши до Головне меню > Довідка > Про програму. Системи, на яких працює збірка 12.3.2.4854 або більш ранні версії 12, слід вважати уразливими, доки не буде встановлено оновлення безпеки.
Організаціям також слід переглянути, які користувачі на даний момент мають роль Backup Viewer, і зняти непотрібні призначення. Застосування принципів мінімальних привілеїв є особливо важливим, оскільки експлуатація не вимагає адміністративних дозволів.
Інфраструктуру резервного копіювання слід додатково сегментувати від звичайних виробничих систем та захистити сильними методами автентифікації, обмеженим адміністративним доступом та спеціальним моніторингом. Команди безпеки повинні досліджувати ненормальні спроби автентифікації, несподівану поведінку сервісів та підозріле виконання процесу, пов’язане з компонентами Veeam.
Щоб виявити спроби експлуатації CVE-2025-64393, захисники можуть корелювати події автентифікації Backup Viewer з аномальною активністю Mount Service та подальшим створенням процесу або виконанням команд на сервері резервного копіювання Veeam.
На момент написання не опубліковано жодних специфічних для атаки IOCs CVE-2025-64393 в згаданій рекомендації постачальника. Таким чином, моніторинг поведінки є особливо важливим для ідентифікації підозрілої активності, яка може вказувати на спробу або успішну експлуатацію.
AI-Native Detection Intelligence Platform від SOC Prime дозволяє командам безпеки прискорювати загрозу мисливства та інжиніринг детекцій для нових уразливостей, при цьому зберігаючи покриття детекцій в різноманітних середовищах безпеки.
FAQ
Що таке CVE-2025-64393 і як це працює?
CVE-2025-64393 – це критична уразливість віддаленого виконання коду в Veeam Backup & Replication. Вона виникає через небезпечну десеріалізацію недовірених даних, отриманих через Mount Service. Аутентифікований нападник з роллю Backup Viewer і низькими привілеями може експлуатувати цю слабкість для виконання коду на сервері Veeam Backup.
Коли вперше було виявлено CVE-2025-64393?
Уразливість була повідомлена Veeam через HackerOne, але постачальник не публічно розкрив точну дату виявлення або повідомлення. Veeam публічно документувала цей випадок 6 жовтня 2026 року, коли була випущена Veeam Backup & Replication 12.3.2 P4.
Який вплив має CVE-2025-64393 на системи?
Успішна експлуатація дозволяє виконання віддаленого коду на сервері Veeam Backup. Оскільки інфраструктура резервного копіювання може містити дані відновлення та підтримувати привілейовані зв’язки з іншими корпоративними системами, компрометація може піддати організації подальшому несанкціонованому доступу, крадіжці облікових даних, маніпуляціям з резервними копіями або іншій діяльності після експлуатації.
Чи може CVE-2025-64393 все ще вплинути на мене у 2026 році?
Так. Veeam Backup & Replication 12.3.2.4854 і всі попередні збірки версії 12 залишаються вразливими, якщо не оновлені. Версія 12.3.2 P4, збірка 12.3.2.4934, містить виправлення, тоді як на версію 13 це не впливає.
Як я можу захистити себе від CVE-2025-64393?
Оновіть Veeam Backup & Replication до збірки 12.3.2.4934 або пізнішої підтримуваної версії, перегляньте призначення ролей Backup Viewer, дотримуйтеся принципу найменших привілеїв і ретельно контролюйте сервери резервного копіювання на наявність аномальної автентифікації, активності Mount Service або неочікуваного виконання процесу. Адміністратори також повинні стежити за останніми деталями для CVE-2025-64393, опублікованими Veeam.