Актуализацията отстранява сериозен риск за домейн-присъединени сървъри за архивиране
Veeam публикува спешни актуализации за сигурност, които коригират критична уязвимост в Veeam Backup & Replication (VBR). Проблемът може да бъде използван за отдалечено изпълнение на код (RCE) върху сървъри за архивиране, които са присъединени към Windows домейн.
Уязвимостта е регистрирана като CVE-2026-44963 и е открита от изследователя по сигурността Сина Кейрха от WatchTowr.
Кои версии са засегнати
Уязвимостта засяга:
- Veeam Backup & Replication 12.3.2.4465
- Всички по-стари версии от серията 12.x
Проблемът е отстранен във версия:
- Veeam Backup & Replication 12.3.2.4854
Според Veeam уязвимостта не засяга версия 13.x, тъй като в тази продуктова линия са направени съществени архитектурни промени.
Как работи атаката
Уязвимостта позволява на автентикиран домейн потребител с ниски привилегии да изпълни злонамерен код директно върху Veeam Backup Server.
Важно е да се отбележи, че рискът съществува само ако:
- Veeam Backup Server е присъединен към Active Directory домейн;
- атакуващият разполага с валиден домейн акаунт.
На практика това означава, че компрометиран обикновен потребителски акаунт може да се превърне в отправна точка за пълно компрометиране на системата за архивиране.
Нарушаване на препоръчителните практики
От години Veeam препоръчва сървърите за архивиране да не бъдат присъединявани към корпоративния домейн.
Въпреки това множество организации продължават да използват домейн-присъединени Veeam сървъри заради по-лесното управление и интеграция с останалата инфраструктура.
Именно тези среди са изложени на най-висок риск от експлоатация на CVE-2026-44963.
Все още няма активни атаки
Към момента няма публична информация за реални атаки, използващи новата уязвимост.
Въпреки това Veeam предупреждава, че публикуването на корекцията практически стартира надпревара между защитниците и атакуващите.
След разкриването на детайли за уязвимостта престъпниците често анализират разликите между стария и новия код, за да разработят работещ експлойт срещу организации, които все още не са актуализирали системите си.
Поради тази причина компанията призовава клиентите незабавно да преминат към последната версия.
Любима цел на рансъмуер групите
Сървърите на Veeam отдавна са сред най-предпочитаните цели на операторите на рансъмуер.
Причината е проста – компрометирането на платформата за архивиране позволява на нападателите да:
- получат достъп до чувствителни данни;
- придвижват атаката странично в мрежата;
- изтрият резервните копия;
- попречат на възстановяването след криптиране на системите.
През последните години американската агенция за киберсигурност CISA неколкократно е предупреждавала за активно експлоатирани уязвимости във Veeam Backup & Replication.
История на предишни атаки
През 2024 г. експерти от Sophos X-Ops съобщиха, че няколко известни рансъмуер операции са използвали критичната уязвимост CVE-2024-40711 срещу Veeam среди.
Сред групите, свързвани с подобни атаки, са:
- Akira ransomware
- Fog
- Frag
- FIN7
- Cuba ransomware
FIN7 е известна с връзките си с редица големи рансъмуер кампании, включително срещу организации по целия свят.
Какво трябва да направят организациите
Експертите препоръчват незабавно:
- Актуализиране до Veeam Backup & Replication 12.3.2.4854 или версия 13.x.
- Проверка дали Veeam сървърите са присъединени към Active Directory домейн.
- Ограничаване на достъпа до VBR сървърите само до административни акаунти.
- Прилагане на принципа за минимални привилегии.
- Преглед на логовете за подозрителна активност от домейн потребители.
- Изолиране на инфраструктурата за архивиране от останалата корпоративна мрежа, когато е възможно.
Защо уязвимостта е особено опасна
Компрометирането на сървър за архивиране често се счита за един от последните етапи в успешна рансъмуер атака. Ако нападателите получат контрол над резервните копия, възможностите за възстановяване на организацията значително намаляват.
С оглед на факта, че продуктите на Veeam се използват от над 550 000 организации по света, включително голяма част от компаниите в класациите Fortune 500 и Global 2000, CVE-2026-44963 представлява уязвимост с потенциално широко въздействие върху корпоративната сигурност.









