[TLP:CLEAR] Veeam Backup & Replication opravuje 4 zranitelnosti
Veeam Backup & Replication verzí 13.0.1 (build 13.0.1.1071) opravuje 4 zranitelnosti [1].
Autentizovanému vzdálenému útočníkovi s rolí Backup nebo Tape Operator je odesláním škodlivého parametru umožněno vykonat vzdálené spuštění kódu jako uživatel postgres [1].
Zranitelnost se nachází v produktu Veeam Backup & Replication ve verzích >=13.0.0.4967 AND <=13.0.1.180.
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L
Více informací:
- CVE-2025-59470 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-20: Improper Input Validation at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 1. 2026.
Autentizovanému vzdálenému útočníkovi s rolí Backup nebo Tape Operator je vytvořením škodlivého konfiguračního souboru zálohy umožněno vykonat vzdálené spuštění kódu s právy root [1].
Zranitelnost se nachází v produktu Veeam Backup & Replication ve verzích >=13.0.0.4967 AND <=13.0.1.180.
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-55125 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-20: Improper Input Validation at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 1. 2026.
Autentizovanému vzdálenému útočníkovi s rolí Backup nebo Tape Operator je umožněno zapisovat libovolné soubory s právy root [1].
Zranitelnost se nachází v produktu Veeam Backup & Replication ve verzích >=13.0.0.4967 AND <=13.0.1.180.
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-59469 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-266: Incorrect Privilege Assignment at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 1. 2026.
Autentizovanému vzdálenému útočníkovi s rolí Backup Administrator je odesláním škodlivého parametru umožněno vykonat vzdálené spuštění kódu jako uživatel postgres [1].
Zranitelnost se nachází v produktu Veeam Backup & Replication ve verzích >=13.0.0.4967 AND <=13.0.1.180.
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:L
Více informací:
- CVE-2025-59468 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-20: Improper Input Validation at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 1. 2026.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 8. 1. 2026.