PT-2025-11958 · Veeam · Veeam Backup & Replication
CVE-2025-23120
·
Publicado
2025-03-19
·
Atualizado
2026-05-04
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Veeam Backup & Replication versões anteriores a 12.3.1
Descrição
Uma falha de desserialização existe no Veeam Backup & Replication, onde a aplicação processa incorretamente dados serializados. Isso permite que um usuário de domínio autenticado ou um membro do grupo de Usuários locais injete objetos ou gadgets maliciosos para executar código arbitrário remotamente com acesso de nível SYSTEM. O problema está especificamente vinculado às classes
Veeam.Backup.EsxManager.xmlFrameworkDs e Veeam.Backup.Core.BackupSummary. Esta falha decorre do uso de mecanismos de proteção baseados em listas negras, que não bloquearam certas cadeias de gadgets. Este problema afeta apenas instalações que estão ingressadas em um domínio Active Directory.Recomendações
Atualize para a versão 12.3.1 (build 12.3.1.1139).
Desconecte o servidor de backup do domínio para alinhar-se às melhores práticas de segurança.
Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Veeam Backup & Replication