Actualizaciones de seguridad de Veeam ONE para vulnerabilidades críticas

Veeam ha publicado una actualización de seguridad para Veeam ONE 13.1 que corrige múltiples vulnerabilidades de seguridad que podrían permitir ejecución remota de código, lectura arbitraria de archivos, extracción de información de bases de datos, escalada de privilegios y acceso no autorizado a datos de reportes.

CVE y severidad

CVE Descripción Severidad CVSS Vector de ataque
CVE-2026-64633 Ejecución remota de código sin autenticación en el host del agente Crítica 10.0 Remoto, sin autenticación
CVE-2026-58075 Lectura arbitraria de archivos desde el host, que puede ser utilizada para escalar privilegios localmente Alta 8.7 Remoto, sin autenticación
CVE-2026-58074 Ejecución de código arbitrario en el servidor por un usuario con privilegios elevados Alta 8.6 Local, con privilegios elevados
CVE-2026-64631 Inyección SQL por parte de un usuario con bajos privilegios, permitiendo extraer contenido de la base de datos Alta 8.6 Remoto, usuario con bajos privilegios
CVE-2026-64634 Escalada local de privilegios al contexto del servicio Reporter Alta 8.4 Loca
CVE-2026-64630 Acceso a datos de reportes fuera del alcance establecido mediante un enlace de reporte compartido Media 5.3 Remoto, usuario con bajos privilegios

Productos afectados

Producto Versiones afectadas Componente afectado
Veeam ONE 13.0.2.6723 y todas las versiones anteriores de la rama 13 Agente, servidor, servicio Reporter y base de datos

Solución

Actualizar a Veeam ONE versión 13.1.0.7034, que resuelve todas las vulnerabilidades descritas.

Recomendaciones

  • Identificar todas las implementaciones de Veeam ONE versión 13 y verificar si utilizan 13.0.2.6723 o un build anterior.
  • Priorizar la actualización de las instalaciones que puedan estar expuestas a accesos no confiables.
  • Mantener restringido el acceso a los componentes de Veeam ONE a usuarios autorizados.

Referencias