CVE-2025-64393 : RCE par désérialisation insécurisée CVSS 9.4 dans Veeam Backup & Replication v12. Un utilisateur Backup Viewer peut exécuter du code arbitraire sur le serveur. Build correctif 12.3.2.4934 disponible.
En bref
- CVE-2025-64393 : RCE par désérialisation insécurisée (CVSS 9.4) dans Veeam Backup & Replication v12 — un utilisateur avec le seul rôle Backup Viewer peut exécuter du code arbitraire sur le serveur de sauvegarde.
- Systèmes affectés : Veeam Backup & Replication v12, tous builds jusqu'à 12.3.2.4465 inclus. La version 13.x n'est pas affectée.
- Action urgente : mettre à jour vers le build 12.3.2.4934 publié le 6 octobre 2026. Les infrastructures Veeam sont des cibles prioritaires des opérateurs ransomware.
Les faits
La CVE-2025-64393 est une vulnérabilité critique d'exécution de code à distance (Remote Code Execution) par désérialisation insécurisée (CWE-502) affectant Veeam Backup & Replication version 12, avec un score CVSS v3.1 de 9.4 (Critical). Veeam a publié le correctif dans le build 12.3.2.4934 le 6 octobre 2026, accompagné de trois autres vulnérabilités corrigées simultanément : CVE-2026-58069 (lecture de fichiers arbitraires, CVSS 8.3), CVE-2025-64392 (Cross-Site Scripting dans la console web) et CVE-2026-93026 (écrasement de credentials). La divulgation a été rapportée par The Hacker News et BleepingComputer le 7 octobre 2026.
Techniquement, la faille réside dans le composant Mount Service de Veeam Backup & Replication. Ce service est responsable de l'exposition des systèmes de fichiers des sauvegardes pour permettre leur restauration granulaire (fichiers individuels, bases de données, éléments d'applications). Le Mount Service reçoit et traite des données sérialisées provenant des clients connectés. En raison d'une validation insuffisante des données désérialisées reçues via le réseau, un attaquant peut envoyer des objets sérialisés malicieux qui, une fois désérialisés par le serveur, déclenchent l'exécution de code arbitraire dans le contexte du processus du service Mount.
Ce qui rend CVE-2025-64393 particulièrement préoccupante est le faible niveau de privilège requis pour son exploitation. Contrairement à de nombreuses vulnérabilités RCE nécessitant un accès administrateur, cette faille est exploitable par tout utilisateur disposant du seul rôle Veeam Backup Viewer — l'un des rôles les moins privilégiés de l'application Veeam. Dans les grandes organisations, ce rôle est souvent accordé à des équipes de support, des auditeurs de conformité, ou des opérationnels qui consultent l'état des sauvegardes sans les gérer. Un attaquant ayant compromis un compte Backup Viewer peut ainsi escalader ses privilèges jusqu'à l'exécution de code sur le serveur de sauvegarde lui-même, accédant aux sauvegardes de toute l'infrastructure protégée.
Veeam Backup & Replication est l'un des logiciels de sauvegarde d'entreprise les plus déployés au monde, utilisé par des dizaines de milliers d'organisations pour protéger leurs données critiques. Les serveurs Veeam occupent une position stratégiquement privilégiée dans l'infrastructure IT : ils disposent d'accès aux sauvegardes de toutes les machines virtuelles, serveurs physiques, et souvent des données de bases de données et d'applications critiques. Pour un opérateur de ransomware, compromettre le serveur Veeam représente une cible de premier ordre : cela permet de chiffrer ou détruire les sauvegardes avant de chiffrer la production, privant l'organisation de sa capacité de récupération sans payer la rançon.
D'après The Hacker News dans l'article « Veeam Backup & Replication RCE Flaw Lets Domain Users Run Remote Code », même des utilisateurs de domaine avec accès limité peuvent exploiter cette faille. BleepingComputer a également publié une analyse détaillant les risques pour les environnements d'entreprise sous le titre « New Veeam vulnerability exposes backup servers to RCE attacks ». Bien qu'aucune exploitation active in-the-wild n'ait été confirmée à la date de publication, l'historique des vulnérabilités Veeam est alarmant : CVE-2023-27532 (bypass d'authentification dans Veeam B&R) a été massivement exploitée par des groupes ransomware comme FIN7 dans les semaines suivant sa divulgation.
Le vecteur d'attaque CVSS de CVE-2025-64393 est réseau (AV:N), avec une complexité d'attaque faible (AC:L), des privilèges faibles requis (PR:L correspondant au rôle Backup Viewer), sans interaction utilisateur (UI:N), avec une portée changeante (S:C — Scope Changed) et un impact élevé sur la confidentialité, l'intégrité et la disponibilité. La portée changeante indique que l'exploitation peut affecter des composants système au-delà du processus Mount Service lui-même, reflétant la possibilité d'escalade de privilèges vers le système d'exploitation sous-jacent du serveur Veeam.
Les chercheurs en sécurité ont noté que les serveurs Veeam dans les environnements de production sont généralement joints à un domaine Active Directory et peuvent être membres de groupes d'administration locaux ou de domaine. Une compromission du serveur Veeam via CVE-2025-64393 peut donc permettre l'accès aux credentials Active Directory, l'extraction de tickets Kerberos (via des techniques de type Kerberoasting ou Pass-the-Hash depuis la mémoire du processus compromis), et un mouvement latéral vers l'ensemble du domaine Active Directory de l'organisation. Cette capacité de pivot fait de CVE-2025-64393 une vulnérabilité à impact démesuré par rapport à son point d'entrée initial (compte Backup Viewer à faibles privilèges).
Le build correctif 12.3.2.4934 de Veeam Backup & Replication a été publié le 6 octobre 2026, disponible via le portail de téléchargement Veeam (Veeam Download Portal, section Update 7 pour VBR v12). Ce build corrige CVE-2025-64393 ainsi que CVE-2026-58069 (lecture de fichiers arbitraires via le Mount Service, CVSS 8.3), CVE-2025-64392 (XSS dans la console web) et CVE-2026-93026 (écrasement de credentials via injection dans les paramètres de jobs). La version 13.x de Veeam, dont l'architecture a été repensée, n'est pas affectée par ces vulnérabilités. Les déploiements Veeam v11 et v10 ne sont également pas concernés mais sont en fin de support et doivent être migrés.
Impact et exposition
CVE-2025-64393 expose toutes les organisations déployant Veeam Backup & Replication v12 avec des builds antérieurs à 12.3.2.4934. Les serveurs Veeam disposent d'accès privilégié aux sauvegardes de toutes les workloads protégées : VMs VMware vSphere ou Microsoft Hyper-V, serveurs physiques, instances cloud AWS/Azure/GCP, bases de données SQL Server et Oracle, et applications Microsoft 365. Un attaquant contrôlant le serveur Veeam peut accéder à l'intégralité de ces données sauvegardées, les exfiltrer, les modifier, ou les supprimer.
Les infrastructures de sauvegarde sont la cible prioritaire des opérateurs de ransomware modernes. Des groupes comme BlackCat/ALPHV, LockBit, Cl0p et Black Basta ont tous documenté des TTPs incluant la recherche et la destruction des sauvegardes Veeam avant de déclencher le chiffrement de la production. CVE-2025-64393 leur offre un vecteur d'exploitation low-privilege pour atteindre cet objectif stratégique. Selon les données Coveware, la destruction des sauvegardes est présente dans plus de 60% des incidents ransomware majeurs en 2026.
La publication du patch expose les environnements vulnérables à une fenêtre de risque critique via la technique de « patch diffing » : l'analyse des différences entre la version vulnérable et le build correctif permet à des acteurs malveillants de reconstruire les conditions d'exploitation en quelques heures à quelques jours. Pour Veeam spécifiquement, l'historique montre des exploits fonctionnels disponibles dans la communauté cybercriminelle dans la semaine suivant les publications de patches critiques.
Recommandations immédiates
- Mettre à jour vers Veeam Backup & Replication build 12.3.2.4934 — Veeam Download Portal, section VBR Update 7
- Audit immédiat des comptes avec rôle Backup Viewer : supprimer tout accès non justifié ou suspect
- Isoler réseau le serveur Veeam : restreindre les connexions entrantes aux seuls hôtes de gestion autorisés
- Activer les alertes SIEM sur les connexions anormales au port du Mount Service Veeam
- Vérifier l'intégrité des sauvegardes existantes pour détecter toute manipulation ou suppression non autorisée
- Planifier la migration vers Veeam v13 (non affecté) lors de la prochaine fenêtre de maintenance
⚠️ Cible ransomware prioritaire
CVE-2025-64393 (CVSS 9.4) dans Veeam Backup & Replication v12 est exploitable par tout compte avec rôle Backup Viewer pour obtenir un RCE sur le serveur de sauvegarde. Les opérateurs ransomware ciblent systématiquement Veeam pour détruire les sauvegardes avant de chiffrer la production. Appliquer le build 12.3.2.4934 en urgence — chaque heure de délai augmente le risque d'exploitation via patch diffing.
Comment savoir si je suis vulnérable ?
Dans la console Veeam Backup & Replication, allez dans Help > About : le build number est affiché. Si votre build est inférieur à 12.3.2.4934, vous êtes vulnérable à CVE-2025-64393. Vous pouvez également vérifier via PowerShell sur le serveur Veeam avec la commande Get-VBRVersion qui affiche la version complète du produit. Les déploiements Veeam v13.x et antérieurs à v12 ne sont pas concernés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-55330 : Android Bluetooth RCE pré-auth CVSS 9.8
CVE-2026-55330 : use-after-free critique CVSS 9.8 dans le sous-système Bluetooth d'Android permettant un RCE sans authentification. Patch disponible dans le bulletin de sécurité Android d'octobre 2026.
CVE-2026-10523 : Ivanti bypass auth critique CVSS 9.9
CVE-2026-10523 : faille critique CVSS 9.9 dans les équipements Ivanti permettant à un attaquant non authentifié de créer des comptes administrateurs arbitraires. Exploitation active confirmée, patch urgent.
CVE-2026-13043 WatchGuard PSKMAD acces memoire kernel
CVE-2026-13043 : faille critique CVSS 9.3 dans le driver PSKMAD de WatchGuard Endpoint Security. Un attaquant local authentifie peut lire la memoire noyau et des processus. Patch v8.00.26.0012 disponible.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire