En bref

  • CVE-2025-64393 : RCE par désérialisation insécurisée (CVSS 9.4) dans Veeam Backup & Replication v12 — un utilisateur avec le seul rôle Backup Viewer peut exécuter du code arbitraire sur le serveur de sauvegarde.
  • Systèmes affectés : Veeam Backup & Replication v12, tous builds jusqu'à 12.3.2.4465 inclus. La version 13.x n'est pas affectée.
  • Action urgente : mettre à jour vers le build 12.3.2.4934 publié le 6 octobre 2026. Les infrastructures Veeam sont des cibles prioritaires des opérateurs ransomware.

Les faits

La CVE-2025-64393 est une vulnérabilité critique d'exécution de code à distance (Remote Code Execution) par désérialisation insécurisée (CWE-502) affectant Veeam Backup & Replication version 12, avec un score CVSS v3.1 de 9.4 (Critical). Veeam a publié le correctif dans le build 12.3.2.4934 le 6 octobre 2026, accompagné de trois autres vulnérabilités corrigées simultanément : CVE-2026-58069 (lecture de fichiers arbitraires, CVSS 8.3), CVE-2025-64392 (Cross-Site Scripting dans la console web) et CVE-2026-93026 (écrasement de credentials). La divulgation a été rapportée par The Hacker News et BleepingComputer le 7 octobre 2026.

Techniquement, la faille réside dans le composant Mount Service de Veeam Backup & Replication. Ce service est responsable de l'exposition des systèmes de fichiers des sauvegardes pour permettre leur restauration granulaire (fichiers individuels, bases de données, éléments d'applications). Le Mount Service reçoit et traite des données sérialisées provenant des clients connectés. En raison d'une validation insuffisante des données désérialisées reçues via le réseau, un attaquant peut envoyer des objets sérialisés malicieux qui, une fois désérialisés par le serveur, déclenchent l'exécution de code arbitraire dans le contexte du processus du service Mount.

Ce qui rend CVE-2025-64393 particulièrement préoccupante est le faible niveau de privilège requis pour son exploitation. Contrairement à de nombreuses vulnérabilités RCE nécessitant un accès administrateur, cette faille est exploitable par tout utilisateur disposant du seul rôle Veeam Backup Viewer — l'un des rôles les moins privilégiés de l'application Veeam. Dans les grandes organisations, ce rôle est souvent accordé à des équipes de support, des auditeurs de conformité, ou des opérationnels qui consultent l'état des sauvegardes sans les gérer. Un attaquant ayant compromis un compte Backup Viewer peut ainsi escalader ses privilèges jusqu'à l'exécution de code sur le serveur de sauvegarde lui-même, accédant aux sauvegardes de toute l'infrastructure protégée.

Veeam Backup & Replication est l'un des logiciels de sauvegarde d'entreprise les plus déployés au monde, utilisé par des dizaines de milliers d'organisations pour protéger leurs données critiques. Les serveurs Veeam occupent une position stratégiquement privilégiée dans l'infrastructure IT : ils disposent d'accès aux sauvegardes de toutes les machines virtuelles, serveurs physiques, et souvent des données de bases de données et d'applications critiques. Pour un opérateur de ransomware, compromettre le serveur Veeam représente une cible de premier ordre : cela permet de chiffrer ou détruire les sauvegardes avant de chiffrer la production, privant l'organisation de sa capacité de récupération sans payer la rançon.

D'après The Hacker News dans l'article « Veeam Backup & Replication RCE Flaw Lets Domain Users Run Remote Code », même des utilisateurs de domaine avec accès limité peuvent exploiter cette faille. BleepingComputer a également publié une analyse détaillant les risques pour les environnements d'entreprise sous le titre « New Veeam vulnerability exposes backup servers to RCE attacks ». Bien qu'aucune exploitation active in-the-wild n'ait été confirmée à la date de publication, l'historique des vulnérabilités Veeam est alarmant : CVE-2023-27532 (bypass d'authentification dans Veeam B&R) a été massivement exploitée par des groupes ransomware comme FIN7 dans les semaines suivant sa divulgation.

Le vecteur d'attaque CVSS de CVE-2025-64393 est réseau (AV:N), avec une complexité d'attaque faible (AC:L), des privilèges faibles requis (PR:L correspondant au rôle Backup Viewer), sans interaction utilisateur (UI:N), avec une portée changeante (S:C — Scope Changed) et un impact élevé sur la confidentialité, l'intégrité et la disponibilité. La portée changeante indique que l'exploitation peut affecter des composants système au-delà du processus Mount Service lui-même, reflétant la possibilité d'escalade de privilèges vers le système d'exploitation sous-jacent du serveur Veeam.

Les chercheurs en sécurité ont noté que les serveurs Veeam dans les environnements de production sont généralement joints à un domaine Active Directory et peuvent être membres de groupes d'administration locaux ou de domaine. Une compromission du serveur Veeam via CVE-2025-64393 peut donc permettre l'accès aux credentials Active Directory, l'extraction de tickets Kerberos (via des techniques de type Kerberoasting ou Pass-the-Hash depuis la mémoire du processus compromis), et un mouvement latéral vers l'ensemble du domaine Active Directory de l'organisation. Cette capacité de pivot fait de CVE-2025-64393 une vulnérabilité à impact démesuré par rapport à son point d'entrée initial (compte Backup Viewer à faibles privilèges).

Le build correctif 12.3.2.4934 de Veeam Backup & Replication a été publié le 6 octobre 2026, disponible via le portail de téléchargement Veeam (Veeam Download Portal, section Update 7 pour VBR v12). Ce build corrige CVE-2025-64393 ainsi que CVE-2026-58069 (lecture de fichiers arbitraires via le Mount Service, CVSS 8.3), CVE-2025-64392 (XSS dans la console web) et CVE-2026-93026 (écrasement de credentials via injection dans les paramètres de jobs). La version 13.x de Veeam, dont l'architecture a été repensée, n'est pas affectée par ces vulnérabilités. Les déploiements Veeam v11 et v10 ne sont également pas concernés mais sont en fin de support et doivent être migrés.

Impact et exposition

CVE-2025-64393 expose toutes les organisations déployant Veeam Backup & Replication v12 avec des builds antérieurs à 12.3.2.4934. Les serveurs Veeam disposent d'accès privilégié aux sauvegardes de toutes les workloads protégées : VMs VMware vSphere ou Microsoft Hyper-V, serveurs physiques, instances cloud AWS/Azure/GCP, bases de données SQL Server et Oracle, et applications Microsoft 365. Un attaquant contrôlant le serveur Veeam peut accéder à l'intégralité de ces données sauvegardées, les exfiltrer, les modifier, ou les supprimer.

Les infrastructures de sauvegarde sont la cible prioritaire des opérateurs de ransomware modernes. Des groupes comme BlackCat/ALPHV, LockBit, Cl0p et Black Basta ont tous documenté des TTPs incluant la recherche et la destruction des sauvegardes Veeam avant de déclencher le chiffrement de la production. CVE-2025-64393 leur offre un vecteur d'exploitation low-privilege pour atteindre cet objectif stratégique. Selon les données Coveware, la destruction des sauvegardes est présente dans plus de 60% des incidents ransomware majeurs en 2026.

La publication du patch expose les environnements vulnérables à une fenêtre de risque critique via la technique de « patch diffing » : l'analyse des différences entre la version vulnérable et le build correctif permet à des acteurs malveillants de reconstruire les conditions d'exploitation en quelques heures à quelques jours. Pour Veeam spécifiquement, l'historique montre des exploits fonctionnels disponibles dans la communauté cybercriminelle dans la semaine suivant les publications de patches critiques.

Recommandations immédiates

  • Mettre à jour vers Veeam Backup & Replication build 12.3.2.4934 — Veeam Download Portal, section VBR Update 7
  • Audit immédiat des comptes avec rôle Backup Viewer : supprimer tout accès non justifié ou suspect
  • Isoler réseau le serveur Veeam : restreindre les connexions entrantes aux seuls hôtes de gestion autorisés
  • Activer les alertes SIEM sur les connexions anormales au port du Mount Service Veeam
  • Vérifier l'intégrité des sauvegardes existantes pour détecter toute manipulation ou suppression non autorisée
  • Planifier la migration vers Veeam v13 (non affecté) lors de la prochaine fenêtre de maintenance

⚠️ Cible ransomware prioritaire

CVE-2025-64393 (CVSS 9.4) dans Veeam Backup & Replication v12 est exploitable par tout compte avec rôle Backup Viewer pour obtenir un RCE sur le serveur de sauvegarde. Les opérateurs ransomware ciblent systématiquement Veeam pour détruire les sauvegardes avant de chiffrer la production. Appliquer le build 12.3.2.4934 en urgence — chaque heure de délai augmente le risque d'exploitation via patch diffing.

Comment savoir si je suis vulnérable ?

Dans la console Veeam Backup & Replication, allez dans Help > About : le build number est affiché. Si votre build est inférieur à 12.3.2.4934, vous êtes vulnérable à CVE-2025-64393. Vous pouvez également vérifier via PowerShell sur le serveur Veeam avec la commande Get-VBRVersion qui affiche la version complète du produit. Les déploiements Veeam v13.x et antérieurs à v12 ne sont pas concernés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit