Veeam - CVE-2026-65641

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme réseau du compte de service utilisé par Veeam ONE.

Veeam ONE est un outil de supervision et de reporting pour les environnements de sauvegarde et de virtualisation. Il fonctionne en complément de Veeam Backup & Replication et centralise la surveillance de l'état des infrastructures protégées. Il produit des rapports d'activité, des tableaux de bord et des alertes sur les tâches de sauvegarde.

Un attaquant distant et non authentifié peut forcer ce compte de service à initier une authentification SMB vers un serveur qu'il contrôle. Cette authentification forcée expose le hash NTLM associé au compte de service, qui peut ensuite être capturé par l'attaquant. Aucune interaction de l'utilisateur ni accès préalable n'est nécessaire pour déclencher ce comportement. Le détail exact du chemin de code exploité pour forcer cette authentification n'est pas documenté publiquement par l'éditeur.

Elle permet la compromission des identifiants du compte de service de Veeam ONE.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-918 : Server-Side Request Forgery (SSRF)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Veeam ONE version 13, versions 13.1.0.7034 et antérieures.

Note : les versions 12.x ne sont pas affectées selon l'éditeur.

Solutions ou recommandations

•   Branche 13.1 : corrigé à partir de la version 13.1.0.7233 et versions supérieures (Veeam ONE 13.1 Patch 0).
•   Branche 13.0.2 : corrigé à partir de la version 13.0.2.7159 et versions supérieures (Veeam ONE 13.0.2 Patch 1).