Критична уязвимост във Veeam Backup & Replication

Актуализацията отстранява сериозен риск за домейн-присъединени сървъри за архивиране

Veeam публикува спешни актуализации за сигурност, които коригират критична уязвимост в Veeam Backup & Replication (VBR). Проблемът може да бъде използван за отдалечено изпълнение на код (RCE) върху сървъри за архивиране, които са присъединени към Windows домейн.

Уязвимостта е регистрирана като CVE-2026-44963 и е открита от изследователя по сигурността Сина Кейрха от WatchTowr.

Кои версии са засегнати

Уязвимостта засяга:

  • Veeam Backup & Replication 12.3.2.4465
  • Всички по-стари версии от серията 12.x

Проблемът е отстранен във версия:

  • Veeam Backup & Replication 12.3.2.4854

Според Veeam уязвимостта не засяга версия 13.x, тъй като в тази продуктова линия са направени съществени архитектурни промени.

Как работи атаката

Уязвимостта позволява на автентикиран домейн потребител с ниски привилегии да изпълни злонамерен код директно върху Veeam Backup Server.

Важно е да се отбележи, че рискът съществува само ако:

  • Veeam Backup Server е присъединен към Active Directory домейн;
  • атакуващият разполага с валиден домейн акаунт.

На практика това означава, че компрометиран обикновен потребителски акаунт може да се превърне в отправна точка за пълно компрометиране на системата за архивиране.

Нарушаване на препоръчителните практики

От години Veeam препоръчва сървърите за архивиране да не бъдат присъединявани към корпоративния домейн.

Въпреки това множество организации продължават да използват домейн-присъединени Veeam сървъри заради по-лесното управление и интеграция с останалата инфраструктура.

Именно тези среди са изложени на най-висок риск от експлоатация на CVE-2026-44963.

Все още няма активни атаки

Към момента няма публична информация за реални атаки, използващи новата уязвимост.

Въпреки това Veeam предупреждава, че публикуването на корекцията практически стартира надпревара между защитниците и атакуващите.

След разкриването на детайли за уязвимостта престъпниците често анализират разликите между стария и новия код, за да разработят работещ експлойт срещу организации, които все още не са актуализирали системите си.

Поради тази причина компанията призовава клиентите незабавно да преминат към последната версия.

Любима цел на рансъмуер групите

Сървърите на Veeam отдавна са сред най-предпочитаните цели на операторите на рансъмуер.

Причината е проста – компрометирането на платформата за архивиране позволява на нападателите да:

  • получат достъп до чувствителни данни;
  • придвижват атаката странично в мрежата;
  • изтрият резервните копия;
  • попречат на възстановяването след криптиране на системите.

През последните години американската агенция за киберсигурност CISA неколкократно е предупреждавала за активно експлоатирани уязвимости във Veeam Backup & Replication.

История на предишни атаки

През 2024 г. експерти от Sophos X-Ops съобщиха, че няколко известни рансъмуер операции са използвали критичната уязвимост CVE-2024-40711 срещу Veeam среди.

Сред групите, свързвани с подобни атаки, са:

  • Akira ransomware
  • Fog
  • Frag
  • FIN7
  • Cuba ransomware

FIN7 е известна с връзките си с редица големи рансъмуер кампании, включително срещу организации по целия свят.

Какво трябва да направят организациите

Експертите препоръчват незабавно:

  1. Актуализиране до Veeam Backup & Replication 12.3.2.4854 или версия 13.x.
  2. Проверка дали Veeam сървърите са присъединени към Active Directory домейн.
  3. Ограничаване на достъпа до VBR сървърите само до административни акаунти.
  4. Прилагане на принципа за минимални привилегии.
  5. Преглед на логовете за подозрителна активност от домейн потребители.
  6. Изолиране на инфраструктурата за архивиране от останалата корпоративна мрежа, когато е възможно.

Защо уязвимостта е особено опасна

Компрометирането на сървър за архивиране често се счита за един от последните етапи в успешна рансъмуер атака. Ако нападателите получат контрол над резервните копия, възможностите за възстановяване на организацията значително намаляват.

С оглед на факта, че продуктите на Veeam се използват от над 550 000 организации по света, включително голяма част от компаниите в класациите Fortune 500 и Global 2000, CVE-2026-44963 представлява уязвимост с потенциално широко въздействие върху корпоративната сигурност.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy