« Todas las noticias

AlertaCrítica

Veeam corrige una vulnerabilidad crítica en Backup & Replication que permite ejecutar código como SYSTEM

Un fallo crítico (CVE-2025-64393, CVSS 9.4) permite que un usuario con el rol de solo lectura Backup Viewer ejecute código arbitrario con privilegios SYSTEM en el servidor de copias de seguridad. Veeam lo ha resuelto en Backup & Replication 12.3.2 P4.

Qué ha pasado

Veeam publicó el 6 de octubre de 2026 el aviso KB4934, en el que resuelve una vulnerabilidad crítica en Veeam Backup & Replication identificada como CVE-2025-64393. El fallo tiene una puntuación CVSS de 9.4 sobre 10 (crítica).

Según la descripción publicada, el problema permite que un usuario con el rol Backup Viewer —un perfil de bajos privilegios, pensado para consultar información— ejecute código arbitrario con permisos SYSTEM en el servidor de copias de seguridad. En la práctica, supone que una cuenta de consulta puede acabar controlando por completo la infraestructura de backup, que es precisamente el último recurso ante un incidente de ransomware.

A quién afecta

El aviso de Veeam delimita con claridad el alcance:

Estado de la explotación

Por ahora no consta explotación activa: la vulnerabilidad no figura en el catálogo KEV de CISA y no se conoce ningún exploit público disponible. FIRST todavía no ha asignado una puntuación EPSS, por lo que no hay una estimación de probabilidad de explotación.

Esto no debe interpretarse como falta de urgencia. El propio Veeam recuerda en su aviso que, una vez publicados la vulnerabilidad y su parche, es habitual que los atacantes analicen la corrección mediante ingeniería inversa para atacar las instalaciones que no se hayan actualizado. Los servidores de backup son, además, un objetivo prioritario en los ataques de ransomware.

Qué hacer

Recomendamos actuar en los próximos días, sin esperar a la ventana de mantenimiento habitual si el servidor está expuesto o si existen usuarios externos con roles asignados en la consola.

Contexto

El aviso del fabricante no detalla mitigaciones alternativas o temporales: la vía de solución indicada es la actualización al parche P4. Veeam tampoco informa de incidentes conocidos relacionados con este fallo.

Si su organización utiliza Veeam como pieza central de su estrategia de recuperación, conviene tratar este servidor con el mismo nivel de criticidad que un controlador de dominio, tanto en el ritmo de parcheo como en el control de accesos.

Fuentes

Tecnologías afectadas

Veeam Backup & Replication

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2025-64393Crítica (9.4)—7/10/2026Recibida

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.