PT-2025-11958 · Veeam · Veeam Backup & Replication

CVE-2025-23120

·

Publicado

2025-03-19

·

Atualizado

2026-05-04

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Veeam Backup & Replication versões anteriores a 12.3.1
Descrição Uma falha de desserialização existe no Veeam Backup & Replication, onde a aplicação processa incorretamente dados serializados. Isso permite que um usuário de domínio autenticado ou um membro do grupo de Usuários locais injete objetos ou gadgets maliciosos para executar código arbitrário remotamente com acesso de nível SYSTEM. O problema está especificamente vinculado às classes Veeam.Backup.EsxManager.xmlFrameworkDs e Veeam.Backup.Core.BackupSummary. Esta falha decorre do uso de mecanismos de proteção baseados em listas negras, que não bloquearam certas cadeias de gadgets. Este problema afeta apenas instalações que estão ingressadas em um domínio Active Directory.
Recomendações Atualize para a versão 12.3.1 (build 12.3.1.1139). Desconecte o servidor de backup do domínio para alinhar-se às melhores práticas de segurança.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03134
CVE-2025-23120

Produtos afetados

Veeam Backup & Replication