// HEISE ONLINE — CYBERSECURITY
Veeam stopft Schadcode-Lücke in Backup & Replication
Veeam hat Backup & Replication aktualisiert und dabei vier Sicherheitslücken geschlossen. Schmuggeln von Schadcode auf den Server ist möglich.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
In Veeam Backup & Replication haben die Entwickler mehrere Sicherheitslücken geschlossen. Eine gilt als kritisch und ermöglicht etwa, Schadcode auf den Backup-Server zu schleusen und dort auszuführen.
Ein Knowledgebase-Beitrag von Veeam nennt die in Version 12.3.2.4934, auch als 12.3.2 P4 bezeichnet, vom Dienstag dieser Woche geschlossenen Sicherheitslücken. Drei davon beschreibt Veeam in einem eigenen Sicherheitshinweis näher. Am schwersten wiegt eine Lücke im Backup-Server, durch die aufgrund der Deserialisierung von nicht vertrauenswürdigen Daten vom Mount-Service beliebiger Schadcode aus dem Netz einschleusbar ist. Angreifer benötigen dazu eine niedrige Berechtigungsstufe, Veeam nennt die Backup-Viewer-Rolle (CVE-2025-64393, CVSS4 9.4, Risiko „kritisch“). Angemeldete Nutzer mit der Backup-Viewer-Rolle können zudem den Enterprise-Manager-Master-Key verändern oder löschen oder gespeicherte Zugangsdaten für das Antivirenupdate auf dem Veeam-Backup-Server lesen oder überschreiben (CVE-2026-93026, CVSS4 6.1, Risiko „mittel“). Außerdem ist der Veeam Backup Enterprise Manager von einer Reflected-Cross-Site-Scripting-Lücke betroffen, wodurch Angreifer Skriptcode im Kontext angemeldeter Portal-User ausführen können, wenn diese auf einen entsprechend präparierten Link klicken (CVE-2025-64392, CVSS4 4.8, Risiko „mittel“).
Veeam Backup & Replication aus den 13er-Versionszweigen ist laut Veeam von diesen Schwachstellen nicht betroffen. Das Unternehmen weist zudem darauf hin, dass die 12er-Fassungen am 28. Februar 2027 ihr Support-Ende erreichen.
Ältere Builds von Veeam Backup & Replication 13 sind jedoch ebenfalls von einer Sicherheitslücke betroffen. Laut Übersicht ist die Schwachstelle CVE-2026-58069 (CVSS4 8.3, Risiko „hoch“) am Mittwoch neu hinzugekommen. Angemeldete Cloud-Connect-Tenants können dadurch beliebige Dateien vom Dienstanbieter-Host lesen. Die Versionen Veeam Backup & Replication 13.1.0.411, 13.0.3.63 und 12.3.2.4934 bessern die Schwachstelle aus.
Anfang August hat Veeam in den Backup-Verwaltungslösungen Veeam One und Service Provider Console mehrere Sicherheitslücken geschlossen. Angreifer hätten durch den Missbrauch der Schwachstellen die Software vollständig kompromittieren können. Eine der Sicherheitslücken wurde sogar mit Höchstwertung CVSS 10 als kritisches Risiko eingestuft.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.