Veeam corrige una vulnerabilidad crítica en Backup & Replication que permite ejecutar código como SYSTEM
Un fallo crítico (CVE-2025-64393, CVSS 9.4) permite que un usuario con el rol de solo lectura Backup Viewer ejecute código arbitrario con privilegios SYSTEM en el servidor de copias de seguridad. Veeam lo ha resuelto en Backup & Replication 12.3.2 P4.
Qué ha pasado
Veeam publicó el 6 de octubre de 2026 el aviso KB4934, en el que resuelve una vulnerabilidad crítica en Veeam Backup & Replication identificada como CVE-2025-64393. El fallo tiene una puntuación CVSS de 9.4 sobre 10 (crítica).
Según la descripción publicada, el problema permite que un usuario con el rol Backup Viewer —un perfil de bajos privilegios, pensado para consultar información— ejecute código arbitrario con permisos SYSTEM en el servidor de copias de seguridad. En la práctica, supone que una cuenta de consulta puede acabar controlando por completo la infraestructura de backup, que es precisamente el último recurso ante un incidente de ransomware.
A quién afecta
El aviso de Veeam delimita con claridad el alcance:
- Afectadas: todas las compilaciones de Veeam Backup & Replication hasta la 12.3.2 P3 (build 12.3.2.4854) incluida, lo que cubre las ramas 12, 12.1, 12.2, 12.3, 12.3.1 y 12.3.2.
- Corregida: Veeam Backup & Replication 12.3.2 P4 (build 12.3.2.4934).
- No afectadas: las compilaciones de Veeam Backup & Replication versión 13.
Estado de la explotación
Por ahora no consta explotación activa: la vulnerabilidad no figura en el catálogo KEV de CISA y no se conoce ningún exploit público disponible. FIRST todavía no ha asignado una puntuación EPSS, por lo que no hay una estimación de probabilidad de explotación.
Esto no debe interpretarse como falta de urgencia. El propio Veeam recuerda en su aviso que, una vez publicados la vulnerabilidad y su parche, es habitual que los atacantes analicen la corrección mediante ingeniería inversa para atacar las instalaciones que no se hayan actualizado. Los servidores de backup son, además, un objetivo prioritario en los ataques de ransomware.
Qué hacer
Recomendamos actuar en los próximos días, sin esperar a la ventana de mantenimiento habitual si el servidor está expuesto o si existen usuarios externos con roles asignados en la consola.
- Actualizar Veeam Backup & Replication a la versión 12.3.2 P4 (build 12.3.2.4934) o migrar a la versión 13, que no está afectada.
- Comprobar la build instalada actualmente: si es la 12.3.2.4854 o anterior, el sistema es vulnerable.
- Revisar quién tiene asignado el rol Backup Viewer y retirarlo a las cuentas que no lo necesiten, aplicando el principio de mínimo privilegio.
- Limitar el acceso de red a la consola y al servidor de Veeam, de modo que solo sea alcanzable desde redes de administración de confianza.
- Revisar los registros de acceso y actividad del servidor de copias en busca de usos anómalos de cuentas con privilegios bajos.
- Planificar la migración desde la versión 12: Veeam recuerda que su soporte finaliza el 28 de febrero de 2027.
Contexto
El aviso del fabricante no detalla mitigaciones alternativas o temporales: la vía de solución indicada es la actualización al parche P4. Veeam tampoco informa de incidentes conocidos relacionados con este fallo.
Si su organización utiliza Veeam como pieza central de su estrategia de recuperación, conviene tratar este servidor con el mismo nivel de criticidad que un controlador de dominio, tanto en el ritmo de parcheo como en el control de accesos.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2025-64393 | Crítica (9.4) | — | 7/10/2026 | Recibida |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.