Veeam פרסמה עדכון חירום ל-Service Provider Console (VSPC) — הפלטפורמה שדרכה ספקי גיבוי מנוהלים (MSP) שולטים בגיבויים של לקוחותיהם — לאחר שנמצאו בה ארבע פגיעויות קריטיות, החמורה שבהן בציון CVSS 9.5. עדיין אין דיווח על ניצול בפועל, אבל שילוב של גישה בלי הזדהות ופוטנציאל להשתלטות מלאה על שרת הניהול הופך את זה לעדכון שכדאי לא לדחות.
| מזהה | CVE-2026-58073, CVE-2026-58072, CVE-2026-58067, CVE-2026-58071 |
| מוצר | Veeam Service Provider Console — גרסה 9.2.1.33875 וכל גרסאות 9 שקדמו לה |
| חומרה | CVSS 9.5 (החמורה מבין הארבע) עד 8.2 |
| האם מנוצל בפועל | לא — נכון לפרסום, ללא ניצול מדווח וללא קוד ניצול (PoC) פומבי |
| סטטוס תיקון | גרסה מתוקנת: 9.3.0.35057 |
מה קרה
הפגיעות החמורה מבין הארבע, CVE-2026-58073, מאפשרת לתוקף בלי הזדהות להתחזות לסוכן גיבוי מנוהל (managed agent) ולגנוב את פרטי ההזדהות שלו. במקביל, CVE-2026-58072 (ציון 9.0) היא פגיעות מסוג path traversal המאפשרת כתיבת קבצים על שרת הניהול, ועלולה להוביל להרצת קוד מרחוק מלאה. שתי הפגיעויות הנוספות — CVE-2026-58067 (מניעת שירות דרך תשישות זיכרון) ו-CVE-2026-58071 (חשיפה זמנית של ממשק ניהול מוגן מיד אחרי פתיחת הפעלת ניהול) — פחות חמורות אך עדיין משמעותיות.
VSPC הוא רכיב ניהול מרכזי אצל ספקי גיבוי מנוהלים: פריצה אליו לא פוגעת רק בספק אלא עלולה לחשוף גישה לגיבויים ולנתונים של כל הלקוחות שהוא מנהל עבורם. Veeam פרסמה את התיקון ב-29 ביולי 2026 ואת הבולטין המלא ב-4 באוגוסט.
נקודות לשים לב
- עדכן ל-VSPC 9.3.0.35057 בהקדם. העדכון מטפל בכל ארבע הפגיעויות בבת אחת — אין צורך בהתקנות נפרדות.
- אם אתה ספק שירותי גיבוי מנוהל (MSP), זו התראה שרלוונטית גם ללקוחותיך. גישה ל-VSPC חושפת פוטנציאלית את סביבות הגיבוי של כל מי שהוא מנהל עבורו.
- אין עדיין קוד ניצול פומבי או דיווח על ניצול בפועל — אבל בהתחשב בכך שחלק מהפגיעויות לא דורשות הזדהות כלל, סביר שזה ישתנה מהר ברגע שהעדכון ייבדק לעומק על ידי חוקרים.
- אם עדכון מיידי לא אפשרי, שקול להגביל גישה לממשק הניהול של VSPC לרשת פנימית או ל-VPN בלבד, עד להשלמת השדרוג.
מקורות: The Hacker News · Veeam KB4853

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.