Интересно Когда бэкап превращается в тыкву. Veeam случайно создала идеальную точку входа для хакеров.

Admin

Администратор

Когда бэкап превращается в тыкву. Veeam случайно создала идеальную точку входа для хакеров.



1767906339842


Админам Veeam советуют срочно обновиться до 13.0.1.1071 из-за набора опасных ошибок в ветке 13.


Резервные копии обычно считаются последней линией обороны, но на этой неделе Veeam напомнила, что и сами системы бэкапа могут стать точкой входа для атаки. Компания выпустила обновления безопасности для Backup & Replication, закрыв сразу несколько уязвимостей, среди которых есть проблема с высоким риском удаленного выполнения кода.

Самая заметная из них получила идентификатор CVE-2025-59470 (оценка CVSS: 9.0). По описанию Veeam, злоумышленник с ролью Backup Operator или Tape Operator способен добиться RCE от имени пользователя postgres, передав вредоносные параметры interval или order. При этом в бюллетене Veeam отдельно подчеркивает: несмотря на оценку «critical» по CVSS, компания относит уязвимость к high severity, потому что эксплойт требует уже очень привилегированных ролей, а при соблюдении рекомендаций по безопасности Veeam окно для злоупотреблений заметно сужается.

Роли действительно дают много возможностей. Backup Operator может, например, запускать и останавливать существующие задания, экспортировать и копировать бэкапы, а также создавать VeeamZip. Tape Operator управляет «ленточными» операциями: запускает задания для tape backup и catalog, импортирует и экспортирует ленты, стирает их, задает пароль и выполняет другие действия. Иными словами, это не «обычные пользователи», и в нормально настроенной среде доступ к таким учеткам должен быть максимально ограничен и хорошо контролируем.

Помимо CVE-2025-59470 исправлены еще 3 уязвимости в том же продукте: CVE-2025-55125 (оценка CVSS: 7.2), где Backup или Tape Operator может добиться RCE уже как root через вредоносный файл конфигурации бэкапа; CVE-2025-59468 (оценка CVSS: 6.7), где Backup Administrator способен выполнить код как postgres через параметр password; и CVE-2025-59469 (оценка CVSS: 7.2), позволяющая Backup или Tape Operator записывать файлы от имени root. Все четыре проблемы затрагивают Veeam Backup & Replication 13.0.1.180 и более ранние сборки ветки 13, а исправления вышли в версии 13.0.1.1071.

Veeam не сообщает о фактах эксплуатации в реальных атаках, но обновление лучше не откладывать: продукты резервного копирования регулярно оказываются в зоне интереса вымогателей и операторов постэксплуатации, потому что доступ к бэкап-серверу часто означает доступ ко всей инфраструктуре восстановления.
 
Похожие темы
Admin Интересно Когда BSOD – это не баг, а фича. Злоумышленники научились профессионально притворяться сломанной «виндой». Новости в сети 0
Support81 2025: год, когда крипту стали выбивать из людей. Буквально Новости в сети 0
Support81 Когда-то блокировали — теперь ждут с документами: Telegram идёт в Роскомнадзор Новости в сети 0
Support81 Когда VPN — это преступление, а лайк может испортить жизнь Новости в сети 1
Support81 Когда MFA бессильна: AiTM-фишинг становится всё популярнее у злоумышленников Новости в сети 0
Support81 PySilon RAT: когда ваш Discord начинает работать на хакеров Новости в сети 0
Support81 Splinter: когда инструмент безопасности становится угрозой Новости в сети 0
Support81 Brainstack vs DDoSecrets: когда закон сталкивается с этикой Новости в сети 0
Support81 Когда рухнул интернет: паника, теории заговора и реальность Новости в сети 0
Support81 Шифрование TutaCrypt: когда электронные письма играют в прятки с квантами Новости в сети 0
DOMINUS Интересно Матрица уже в реальности? Создана VR-гарнитура, убивающая пользователя, когда он погибает в игре. Новости в сети 5
L Интересно Когда биткоин обновит исторический максимум Новости в сети 0
S То самое чувство когда попал на деньги и почувствовал что в тебе проснулся хакер Свободное общение 11
S Обнаружение вирусного кода в файликах, даже когда антивирус его не замечает. Полезные статьи 1
andre5787 Что можно сделать когда есть доступ к удаленному роутеру? Свободное общение 5
J Нужен статичный ip, когда у тебя динамика? Тогда мы идем к вам! Полезные статьи 13
Admin I Am Anonymous - когда я использую VPN - 10 мифов Анонимность и приватность 0
B когда вас достали))) Юмор 15
OldBtc Бэкап базы данных L2LoE Раздачи и сливы 1
Support81 «Интернет свободы превращается в инструмент контроля», — заявление Павла Дурова Новости в сети 1
Support81 Один файл — и баннер в торговом центре превращается в точку доступа к системе Новости в сети 0
Support81 Эксплойт дня: как баг в кsthunk.sys превращается в цифровое оружие Новости в сети 0

Название темы