Veeam ONE 曝 CVSS 10.0 满分未授权 RCE,备份基础设施再成勒索软件跳板

Veeam 于 2026 年 8 月 5 日发布 KB4892 安全公告,披露 Veeam ONE 监控与报告组件中六个高危漏洞。其中最严重的是 CVE-2026-64633,其 CVSS v4.0 基础分达到 10.0(满分),允许远程未授权攻击者在 Veeam ONE 代理主机上执行任意代码。同日放出的 Veeam Service Provider Console 9.3 公告中的 CVE-2026-58073 评分 9.5,可被利用来窃取托管代理凭据。两个漏洞均无临时缓解措施,唯一修复方式是升级。受影响版本为 Veeam ONE 13.0.2.6723 及更早的 13 系列,Veeam Service Provider Console 9.2.1.33875 及更早的 9 系列。

事件概述

Veeam ONE 是 Veeam 备份与监控体系中负责”展示层”的关键组件,被广泛部署在企业备份基础设施中,与 Veeam Backup & Replication、Service Provider Console 联动密切。由于其同时承担性能监控、报表、License 计费、合规审计与告警联动,一旦失守,攻击者既可篡改备份任务、删除历史快照,又可经由告警通道进一步侵入 Backup & Replication 主节点,使企业彻底丧失恢复能力。Veeam 在公告中明确警告:补丁公开后,攻击者通常会在数天内逆向补丁并开始针对未升级部署发起攻击。

技术细节

CVE-2026-64633:CVSS 10.0 未授权远程代码执行

  • 向量:AV:N/AC:L/AT:N/PR:N/UI:N,网络可达即可利用,无认证、无需用户交互;
  • 影响对象:VC:H/VI:H/VA:H/SC:H/SI:H/SA:H,对代理主机的机密性、完整性、可用性以及后续组件影响均为高;
  • 来源:通过 HackerOne 漏洞披露平台报告;
  • 触发链:未认证请求到达 ONE 客户端组件后,未对入参进行严格校验即触发对底层接口的调用链,攻击者可借此植入任意二进制;
  • 利用前置:受影响服务必须网络可达,常见于 ONE Web 服务、报表服务与 Reporter 集合。

CVE-2026-58075:未授权任意文件读取(CVSS 8.7)

同样无需认证,攻击者可读取 ONE 主机任意文件,进一步可被串联为本地提权——典型目标包括 web.configappsettings.json、Windows DPAPI 主密钥与服务账户凭证缓存。

CVE-2026-58074:高权限用户任意代码执行(CVSS 8.6)

由 Veeam 内部测试发现的特权用户执行链,常被用于横向移动。当攻击者已获得 ONE 管理员账户时,可借此在 ONE 服务器上执行任意命令,结合 CVE-2026-58075 形成”读文件 → 偷密码 → 提权 → 命令执行”的完整接管路径。

CVE-2026-64631:低权限 SQL 注入(CVSS 8.6)

低权限 ONE 用户可注入 SQL 并提取整个数据库内容。ONE 数据库内含备份拓扑、虚拟机清单、Licensing 与告警策略,对攻击者而言是后续入侵的高价值情报源。

CVE-2026-64634:本地权限提升(CVSS 8.4)

本地用户可提升至 ONE Reporter 服务账户上下文,常用于多用户场景下联合前述 RCE 提权至系统管理员。

CVE-2026-64630:共享报表越权读取(CVSS 5.3)

低权限用户可读取超出共享链接授权范围的报表数据,常见于跨租户的 MSP 场景。

影响评估

从攻击者视角看,Veeam ONE 的高价值在于”它是备份链路的协调中心”。一旦拿下 ONE,攻击者可以:直接删除告警、关闭备份校验、修改 License,让勒索软件的后续清理阶段”无报警”地完成;同时,借助 ONE 与 Veeam Service Provider Console 的耦合,托管服务提供商场景会演化为大规模下游客户感染事件,这也是该分数被定为 10.0 的根本原因。

Veeam 与多个独立研究员均指出:考虑到该产品历史上多次成为勒索软件集团的初始入口,预计未来数日内公开 PoC 或野利用将开始流传。对于 MSP、服务提供商以及把 ONE 暴露在不受信任网络的组织,72 小时窗口期应被视为强制期限。

修复建议

  • 立即清点企业内所有 Veeam ONE 13.x 与 Veeam Service Provider Console 9.x 部署,确认它们不低于受支持的构建;
  • 升级至 Veeam ONE 13.1.0.7034Veeam Service Provider Console 9.3.0.35057,这是本轮 KB 唯一推荐的修复构建;
  • 升级前临时收紧 ONE 服务的管理面暴露,限制 Trusted Hosts 与来源 IP,并对 ONE Web 服务启用 WAF / API 网关前置;
  • 复审 ONE 与 Backup & Replication 的服务账户,启用 LSA 保护、Credential Guard,并重置所有与之关联的密码、Token、API Key;
  • 在 SIEM 中为 ONE 主机加入以下检测规则:匿名用户访问 /interface 路径、ONE 进程派生出 cmd.exe / powershell.exe、Reporter 服务异常提权、对 ONE 数据库执行长时间 SELECT、共享报表 URL 在非常用来源被访问;
  • 对 8 月 5 日之后暴露过 ONE 的主机执行取证:检查 ONE 数据库的访问日志、计划任务、IIS HTTP 日志中的可疑 URI 模式;
  • MSP 场景应联动排查所有通过 Service Provider Console 管理的下游代理凭据,必要时全量轮换;
  • 将 Veeam 公告与 KB4892 加入漏洞管理流程,对所有”ONE 13.x < 13.1.0.7034″、”VSPC 9.x < 9.3.0.35057″资产打 24 小时红牌。

参考来源