CRITICAL🇬🇧 English

CVE-2026-64633

RCE bez uwierzytelnienia na hoście agenta Veeam (CVE-2026-64633)

CVSS 10.0v4.0pub. 2026-08-04upd. 2026-08-05

Podatność umożliwia zdalnemu, nieuwierzytelnionemu napastnikowi wykonanie dowolnego kodu na hoście agenta Veeam. Otrzymała maksymalną ocenę CVSS 10.0, co klasyfikuje ją jako podatność krytyczną wymagającą natychmiastowej reakcji.

Pokaż oryginał (EN)

A vulnerability allowing remote unauthenticated code execution on the agent host.

🤖 Analiza AI
Jak działa

Zgodnie z klasyfikacją CWE-94 podatność polega na nieprawidłowej kontroli generowania kodu (code injection). Napastnik może wysłać specjalnie spreparowane żądanie sieciowe do komponentu agenta bez konieczności posiadania jakichkolwiek poświadczeń. W wyniku tego możliwe jest wstrzyknięcie i wykonanie arbitralnego kodu na hoście, na którym działa agent Veeam.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na hoście agenta bez uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad systemem, utraty danych lub dalszego rozprzestrzeniania się ataku w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.veeam.com/kb4892). Dodatkowo, do czasu wdrożenia aktualizacji, zaleca się ograniczenie dostępu sieciowego do portów agenta Veeam wyłącznie do zaufanych hostów za pomocą firewall.

Kogo dotyczy

Wersje wskazane w referencjach producenta (szczegóły dostępne pod adresem https://www.veeam.com/kb4892)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje