PT-2026-47752 · Veeam · Veeam Backup & Replication

CVE-2026-44963

·

Publicado

2026-06-09

·

Atualizado

2026-09-03

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Veeam Backup & Replication versões anteriores a 12.3.2.4854
Description Uma falha crítica no mecanismo de desserialização permite que um usuário de domínio autenticado com baixos privilégios execute código arbitrário remotamente no Servidor de Backup. Este problema afeta especificamente instalações ingressadas em domínio, enquanto implantações em grupo de trabalho não são afetadas. A exploração bem-sucedida pode levar ao comprometimento total da infraestrutura de backup, potencialmente concedendo ao invasor privilégios de NT AUTHORITYSYSTEM. A desserialização é o processo de pegar dados de um formato como JSON ou XML e convertê-los de volta em um objeto que um programa possa usar; uma falha aqui permite que invasores injetem objetos maliciosos que o sistema executa.
Recommendations Atualize o Veeam Backup & Replication para a versão 12.3.2.4854. Como medida de defesa em profundidade, evite ingressar servidores de backup em um domínio Windows.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09346
CVE-2026-44963

Produtos afetados

Veeam Backup & Replication