HIGH🇬🇧 English

CVE-2026-58067

Veeam Service Provider Console — wyczerpanie pamięci przez nieuwierzytelnionego atakującego (DoS)

CVSS 8.7v4.0pub. 2026-08-04

Podatność w Veeam Service Provider Console umożliwia nieuwierzytelnionemu atakującemu zdalne wyczerpanie pamięci hosta, co prowadzi do odmowy usługi (DoS). Zagrożenie jest szczególnie istotne, ponieważ atak nie wymaga żadnych danych uwierzytelniających ani interakcji użytkownika.

Pokaż oryginał (EN)

A vulnerability in Veeam Service Provider Console allowing an unauthenticated attacker to exhaust host memory and cause adenial of service.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia może wysyłać żądania sieciowe do Veeam Service Provider Console, które powodują niekontrolowane alokowanie pamięci po stronie serwera (CWE-789: Uncontrolled Memory Allocation). W wyniku wielokrotnego lub odpowiednio spreparowanego wywołania zasoby pamięci hosta zostają wyczerpane. Doprowadza to do niestabilności lub całkowitego zatrzymania działania usługi.

Skutki

Atakujący może spowodować niedostępność Veeam Service Provider Console poprzez wyczerpanie pamięci hosta, co skutkuje odmową usługi dla wszystkich użytkowników i zarządzanych środowisk. Może to uniemożliwić zarządzanie kopiami zapasowymi i ochroną danych w środowiskach dostawców usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.veeam.com/kb4893

Kogo dotyczy

Veeam Service Provider Console — konkretne wersje wskazane w referencjach producenta (https://www.veeam.com/kb4893)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje