[TLP:CLEAR] Veeam Service Provider Console a ONE opravuje 10 zraniteľností
Veeam opravuje 10 zraniteľností v 2 produktoch, pričom 3 z nich sú kritické [1][2]. Oprava pre Veeam Service Provider Console sa nachádza vo verzii 9.3.0.35057 a pre Veeam ONE vo verzii 13.1.0.7034 [1][2]. Najzávažnejšie zraniteľnosti sú uvedené nižšie.
Neautentizovanému vzdialenému útočníkovi je vo Veeam Service Provider Console umožnené obídením bežného spôsobu na autentifikáciu vydávať sa za spravovaného agenta a získať tak jeho prístupové údaje [1].
Zraniteľnosť sa nachádza v produkte Veeam Service Provider Console vo verziách >=9.0 AND <=9.2.1.33875.
CVSS: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Viac informácií:
Autentizovanému vzdialenému útočníkovi je vo Veeam Service Provider Console umožnené zapisovať ľubovoľné súbory na serveri pre správu, čo môže viesť ku spúšťaniu kódu [1].
Zraniteľnosť sa nachádza v produkte Veeam Service Provider Console vo verziách >=9.0 AND <=9.2.1.33875.
CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Viac informácií:
- CVE-2026-58072 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 4. 8. 2026.
Neautentizovanému vzdialenému útočníkovi je vo Veeam ONE umožnené spúšťať kód na stroji s nainštalovaným agentom [2].
Zraniteľnosť sa nachádza v produkte Veeam ONE vo verziách >=13.0 AND <=13.0.2.6723.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Viac informácií:
Odkazy
Za CESNET-CERTS Martin Krajči dňa 5. 8. 2026.