Veeamは2026年10月6日、Backup & Replicationのビルド12.3.2.4934をリリースしました。このアップデートでは、重大なリモートコード実行(RCE)の脆弱性や、攻撃者が管理者のブラウザ上でスクリプトを実行できる反射型クロスサイトスクリプティング(XSS)の脆弱性など、計4件の脆弱性が修正されています。
対象となるのは、CVE-2026-58069、CVE-2025-64392、 CVE-2025-64393、CVE-2026-93026です。深刻度はCVSS 4.0のスコアで示されています。Veeamが公開したセキュリティアドバイザリ(KB4696)によると、最も深刻なのはCVE-2025-64393で、深刻度は「Critical(緊急)」、スコアは9.4です。
Veeamの告知では、悪用が確認されているかどうかには触れられていません。ただし、バックアップサーバーは認証情報や復旧用データを保持しているため、攻撃者にとって価値の高い標的です。組織は速やかにパッチを適用すべきです。
CVE-2025-64392(Medium、4.8)は、Veeam Backup Enterprise Managerに存在する反射型XSSの脆弱性です。攻撃者が悪意あるリンクを細工し、認証済みのポータルユーザーがそのリンクを開くと、攻撃者のスクリプトがそのユーザーのブラウザセッション内で実行されます。その結果、セッション情報が漏えいしたり、攻撃者が被害者のポータル権限で操作を行ったりするおそれがあります。
CVE-2025-64393(Critical、9.4)は、Backup Viewerロールを持つ低権限のユーザーが、Backup Server上でRCEを達成できる脆弱性です。原因は、Mount Service経由で受信した信頼できないデータの安全でないデシリアライズにあります。
CVE-2026-93026(Medium、6.1)では、認証済みのBackup Viewerが、Enterprise Managerのマスターキーを変更または削除できます。さらに、Backup Server上に保存されたアンチウイルス更新用の認証情報を、読み取ったり上書きしたりすることも可能です。
CVE-2026-58069(High、8.3)は、認証済みのVeeam Cloud Connectテナントが、サービスプロバイダーのホスト上にある任意のファイルを読み取れる脆弱性です。
今回の修正は、Veeamで続く深刻な脆弱性修正の最新のものです。2026年6月8日公開のビルド12.3.2.4854では、認証済みドメインユーザーに悪用され得る重大なRCE(9.4)であるCVE-2026-44963が修正されました。2026年3月12日公開のビルド12.3.2.4465でも、いずれも9.9と評価されたCVE-2026-21666、CVE-2026-21667、CVE-2026-21708をはじめ、複数の重大な脆弱性が修正されています。
2025年に公開された以前のビルドでも、CVE-2025-23120、CVE-2025-23121、CVE-2025-48983、CVE-2025-48984など、ドメインユーザーによるRCEの脆弱性が修正されました。Veeamによると、これらの一部はドメインに参加しているサーバーのみが影響を受けます。
今回のビルドでは、セキュリティ以外の2件の問題も解決されています。1件目は、バックアップインフラストラクチャから削除したLinuxサーバーを再追加すると「SSH credentials for host not found」エラーで失敗する問題です。2件目は、Windows 7とWindows Server 2008 R2にVeeam Agent for Microsoft Windowsをインストールまたはアップグレードする際、未サポートOSのエラーで失敗する問題です。
組織はビルド12.3.2.4934へアップグレードし、詳細についてVeeamのKB4934とKB4902を確認してください。あわせて、どのアカウントにBackup Viewerロールが付与されているかを点検し、不要な割り当てを解除することも重要です。
管理者は、Enterprise Managerのユーザーに対し、不審なリンクを開かないよう周知するとともに、ポータルへのアクセスを信頼できるネットワークに限定する必要があります。
そのほか、Veeamのセキュリティベストプラクティスガイドに従い、可能な限りバックアップインフラストラクチャのサーバーを本番ドメインの外に置くことが推奨されます。改ざんが疑われる場合は、Enterprise Managerのマスターキーとアンチウイルス更新用の認証情報をローテーションしてください。あわせて、Mount Serviceの異常なアクティビティや、低権限アカウントによる不審なログインを監視することも求められます。
翻訳元: https://cyberpress.org/veeam-backup-vulnerability-script-execution/