[TLP:CLEAR] Veeam Service Provider Console a ONE opravuje 10 zraniteľností

Veeam opravuje 10 zraniteľností v 2 produktoch, pričom 3 z nich sú kritické [1][2]. Oprava pre Veeam Service Provider Console sa nachádza vo verzii 9.3.0.35057 a pre Veeam ONE vo verzii 13.1.0.7034 [1][2]. Najzávažnejšie zraniteľnosti sú uvedené nižšie.

Veeam Service Provider Console - agent impersonation (CVE-2026-58073)
CVSS 9.5 (Critical)

Neautentizovanému vzdialenému útočníkovi je vo Veeam Service Provider Console umožnené obídením bežného spôsobu na autentifikáciu vydávať sa za spravovaného agenta a získať tak jeho prístupové údaje [1].

Zraniteľnosť sa nachádza v produkte Veeam Service Provider Console vo verziách >=9.0 AND <=9.2.1.33875.

CVSS: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Viac informácií:

Veeam Service Provider Console - RCE (CVE-2026-58072)
CVSS 9.0 (Critical)

Autentizovanému vzdialenému útočníkovi je vo Veeam Service Provider Console umožnené zapisovať ľubovoľné súbory na serveri pre správu, čo môže viesť ku spúšťaniu kódu [1].

Zraniteľnosť sa nachádza v produkte Veeam Service Provider Console vo verziách >=9.0 AND <=9.2.1.33875.

CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 4. 8. 2026.

Veeam ONE - RCE (CVE-2026-64633)
CVSS 10.0 (Critical)

Neautentizovanému vzdialenému útočníkovi je vo Veeam ONE umožnené spúšťať kód na stroji s nainštalovaným agentom [2].

Zraniteľnosť sa nachádza v produkte Veeam ONE vo verziách >=13.0 AND <=13.0.2.6723.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Viac informácií:


Za CESNET-CERTS Martin Krajči dňa 5. 8. 2026.

CESNET-CERTS Logo