PT-2026-47752 · Veeam · Veeam Backup & Replication
CVE-2026-44963
·
Publicado
2026-06-09
·
Atualizado
2026-09-03
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Veeam Backup & Replication versões anteriores a 12.3.2.4854
Description
Uma falha crítica no mecanismo de desserialização permite que um usuário de domínio autenticado com baixos privilégios execute código arbitrário remotamente no Servidor de Backup. Este problema afeta especificamente instalações ingressadas em domínio, enquanto implantações em grupo de trabalho não são afetadas. A exploração bem-sucedida pode levar ao comprometimento total da infraestrutura de backup, potencialmente concedendo ao invasor privilégios de NT AUTHORITYSYSTEM. A desserialização é o processo de pegar dados de um formato como JSON ou XML e convertê-los de volta em um objeto que um programa possa usar; uma falha aqui permite que invasores injetem objetos maliciosos que o sistema executa.
Recommendations
Atualize o Veeam Backup & Replication para a versão 12.3.2.4854.
Como medida de defesa em profundidade, evite ingressar servidores de backup em um domínio Windows.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Veeam Backup & Replication