Veeam ha publicado una actualización de seguridad para Veeam ONE 13.1 que corrige múltiples vulnerabilidades de seguridad que podrían permitir ejecución remota de código, lectura arbitraria de archivos, extracción de información de bases de datos, escalada de privilegios y acceso no autorizado a datos de reportes.
CVE y severidad
| CVE | Descripción | Severidad | CVSS | Vector de ataque |
|---|---|---|---|---|
| CVE-2026-64633 | Ejecución remota de código sin autenticación en el host del agente | Crítica | 10.0 | Remoto, sin autenticación |
| CVE-2026-58075 | Lectura arbitraria de archivos desde el host, que puede ser utilizada para escalar privilegios localmente | Alta | 8.7 | Remoto, sin autenticación |
| CVE-2026-58074 | Ejecución de código arbitrario en el servidor por un usuario con privilegios elevados | Alta | 8.6 | Local, con privilegios elevados |
| CVE-2026-64631 | Inyección SQL por parte de un usuario con bajos privilegios, permitiendo extraer contenido de la base de datos | Alta | 8.6 | Remoto, usuario con bajos privilegios |
| CVE-2026-64634 | Escalada local de privilegios al contexto del servicio Reporter | Alta | 8.4 | Loca |
| CVE-2026-64630 | Acceso a datos de reportes fuera del alcance establecido mediante un enlace de reporte compartido | Media | 5.3 | Remoto, usuario con bajos privilegios |
Productos afectados
| Producto | Versiones afectadas | Componente afectado |
|---|---|---|
| Veeam ONE | 13.0.2.6723 y todas las versiones anteriores de la rama 13 | Agente, servidor, servicio Reporter y base de datos |
Solución
Actualizar a Veeam ONE versión 13.1.0.7034, que resuelve todas las vulnerabilidades descritas.
Recomendaciones
- Identificar todas las implementaciones de Veeam ONE versión 13 y verificar si utilizan 13.0.2.6723 o un build anterior.
- Priorizar la actualización de las instalaciones que puedan estar expuestas a accesos no confiables.
- Mantener restringido el acceso a los componentes de Veeam ONE a usuarios autorizados.
Referencias
- Multiple Veeam ONE Vulnerabilities Allows Code Execution Attacks – Cyber Security News
- NVD – CVE-2026-64633
- CVE-2026-64633 Detail – MITRE
- NVD – CVE-2026-58075
- CVE-2026-58075 Detail – MITRE
- NVD – CVE-2026-58074
- CVE-2026-58074 Detail – MITRE
- NVD – CVE-2026-64631
- CVE-2026-64631 Detail – MITRE
- NVD – CVE-2026-64634
- CVE-2026-64634 Detail – MITRE
- NVD – CVE-2026-64630
- CVE-2026-64630 Detail – MITRE
- Veeam Knowledge Base – KB4892
