חברת Veeam פרסמה תיקון לפגיעות קריטית במוצר הניטור Veeam ONE, המשמש ארגונים רבים לניהול ובקרה על סביבות הגיבוי שלהם. הפגיעות מאפשרת לתוקף ברשת, בלי שם משתמש או סיסמה, לגנוב חומרי הזדהות של חשבון השירות של המערכת — צעד שיכול לשמש כנקודת פתיחה לתנועה רוחבית ברשת הארגונית.

| מזהה | CVE-2026-65641 |
| מוצר וגרסאות מושפעות | Veeam ONE 13.1.0.7034 וגרסאות 13.x קודמות לה (גרסאות 12.x אינן מושפעות) |
| חומרה | CVSS 9.3 — קריטית |
| מנוצל בפועל | לא דווח על ניצול בפועל נכון לפרסום |
| סטטוס תיקון | תוקן ב-Veeam ONE 13.1 עדכון Patch 0 (build 13.1.0.7233) וב-13.0.2 Patch 1 (build 13.0.2.7159) |
מה קרה
הפגיעות מאפשרת לתוקף לכפות על שירות Veeam ONE לפתוח מיוזמתו חיבור אימות SMB לשרת בשליטת התוקף. בתהליך הזה נחשף חומר אימות מסוג Net-NTLM השייך לחשבון השירות של המערכת, שתוקף יכול לנסות לפצח או להעביר הלאה (relay) כדי להתחזות לאותו חשבון ברשת הפנימית. הפגיעות דווחה ל-Veeam דרך HackerOne, והחברה פרסמה אותה יחד עם עדכון התיקון ב-25 באוגוסט 2026.
מאחר ש-Veeam ONE משולב לרוב עם סביבת Active Directory ומחזיק הרשאות רחבות לצורך ניטור, גניבת האישורים שלו עלולה לשמש נקודת דריסת רגל נוחה במיוחד לתוקף שכבר קיבל גישה כלשהי לרשת הפנימית.
נקודות לשים לב
- עדכנו כל התקנת Veeam ONE 13 לגרסה 13.1.0.7233 ומעלה, או ל-13.0.2.7159 אם אתם נשארים בענף 13.0.2.
- אם אינכם יכולים לעדכן מיד — בדקו איזה חשבון דומיין מריץ את שירות Veeam ONE, והפחיתו את ההרשאות שלו לנדרש בלבד; הימנעו מהרצתו תחת חשבון בעל הרשאות ניהוליות רחבות.
- שקלו לחסום או להגביל תעבורת SMB יוצאת מהשרת המריץ את Veeam ONE לכתובות חיצוניות, כדי לצמצם את הסיכון לחיבור מוצא לשרת תוקף.
- גרסאות Veeam ONE 12.x אינן מושפעות מפגיעות זו לפי החברה, כך שאין צורך בעדכון דחוף אם עדיין לא שודרגתם ל-13.
- אם חשבון השירות אכן נחשף — יש לבצע איפוס סיסמה לחשבון ולבדוק בלוגים סימנים לניסיונות אימות SMB יוצאים חריגים.
מקורות: Veeam KB4905 · GBHackers

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.