Veeam Backup & Replicationに重大な脆弱性―CVE-2025-64393など4件を修正

セキュリティニュース

投稿日時: 更新日時:

Veeam Backup & Replicationに重大な脆弱性―CVE-2025-64393など4件を修正

Veeam Softwareは2026年10月6日、バックアップ製品「Veeam Backup & Replication」に影響する複数の脆弱性を修正したアップデートを公開しました。

最も深刻なのは、低権限の「Backup Viewer」ロールを持つユーザーが、バックアップサーバー上でSYSTEM権限の任意コード実行につなげられる「CVE-2025-64393」です。CVSS v4.0は9.4(Critical)で、Mount Serviceが受信する信頼できないデータの安全でないデシリアライズが原因です。

Veeam Backup & Replication 12系では、12.3.2 P4(build 12.3.2.4934)への更新で、CVE-2025-64393のほか、CVE-2025-64392、CVE-2026-93026、CVE-2026-58069が修正されています。

このうちCVE-2026-58069は13系の一部にも影響し、Veeam Backup & Replication 13.0.3(build 13.0.3.63)または13.1(build 13.1.0.411)で修正されています。

Veeam Backup & Replication脆弱性のサマリー

  • Veeamは2026年10月6日、Veeam Backup & Replication 12.3.2 P4を公開
  • 12系ではbuild 12.3.2.4934で4件のCVEを修正
  • 最も深刻なCVE-2025-64393はCVSS 9.4(Critical)
  • Backup Viewerロールを持つ低権限ユーザーがバックアップサーバー上でSYSTEM権限のコードを実行できる可能性
  • CVE-2026-58069はCloud Connectテナントによる任意ファイル読み取りにつながる
  • CVE-2026-93026ではBackup ViewerがEnterprise Managerのマスターキーやウイルス対策更新用認証情報を操作できる
  • CVE-2025-64392はVeeam Backup Enterprise Managerの反射型XSS
  • 12系の対象環境は12.3.2.4854以前
  • 12系の修正版は12.3.2 P4(12.3.2.4934)
  • CVE-2026-58069のみ13系の一部も影響し、13.0.3.63または13.1.0.411で修正
  • Veeam Backup & Replication 12は2027年2月28日にサポート終了予定
  • Veeamの公式情報では今回の4件について実際の攻撃での悪用は報告されていない
  • 2026年10月8日時点で4件のCISA KEV掲載は確認されていない

修正された4件の脆弱性

CVE 深刻度 CVSS v4.0 主な影響 必要な権限・条件
CVE-2025-64393 Critical 9.4 バックアップサーバーで任意コード実行 Backup Viewer
CVE-2026-58069 High 8.3 サービスプロバイダーホストの任意ファイル読み取り 認証済みCloud Connectテナント
CVE-2026-93026 Medium 6.1 Enterprise Managerマスターキー変更・削除、AV更新用認証情報の読み書き Backup Viewer
CVE-2025-64392 Medium 4.8 Enterprise Manager利用者のブラウザでスクリプト実行 細工したリンクを認証済み利用者が開く

CVE-2025-64393、Backup ViewerからSYSTEM権限のRCE

CVE-2025-64393は、Veeam Backup & ReplicationのMount Serviceに存在する安全でないデシリアライズの脆弱性です。

Veeamによると、低権限のBackup Viewerロールを持つユーザーが、Mount Serviceへ送信される信頼できないデータを悪用することで、Veeam Backup Server上でリモートコード実行(RCE)につなげられる可能性があります。

CVEレコードではCWE-502「Deserialization of Untrusted Data」に分類されています。

CVSS v4.0ベクトルは、

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

で、ネットワーク経由、低い攻撃複雑性、低権限の認証済みユーザーで悪用可能と評価されています。

CVEレコードでは、成功時にSYSTEM権限で任意コードを実行できる脆弱性として説明されています。

バックアップサーバーは、バックアップデータだけでなく、仮想基盤やストレージ、サーバーへの接続情報を保持する場合があります。そのため、低権限アカウントからバックアップサーバー自体のSYSTEM権限へ到達できる問題は、復旧基盤の侵害につながる可能性があります。

CVE-2026-58069、Cloud Connectテナントが任意ファイルを読み取る可能性

CVE-2026-58069は、認証済みのVeeam Cloud Connectテナントが、サービスプロバイダー側ホスト上の任意ファイルを読み取れる可能性がある脆弱性です。

CVSS v4.0は8.3(High)、CWEはCWE-22「Path Traversal」です。

この脆弱性は今回の4件の中で唯一、Veeam Backup & Replication 13系の一部にも影響します。

Veeam公式KBによる影響範囲と修正版は次の通りです。

系統 影響を受けるバージョン 修正版
12系 12.3.2.4854以前 12.3.2 P4(12.3.2.4934)
13系 13.0.2.29以前 13.0.3(13.0.3.63)または13.1(13.1.0.411)

Cloud Connectを提供するサービスプロバイダーでは、通常のVBR利用企業とは異なり、外部テナントとの接点があるため、該当バージョンの確認が必要です。

CVE-2026-93026、マスターキーやウイルス対策認証情報を操作

CVE-2026-93026は、Backup Viewerロールを持つ認証済みユーザーが、

  • Veeam Backup Enterprise Managerのマスターキーを変更・削除
  • Veeam Backup Serverに保存されたウイルス対策ソフト更新用認証情報を読み取り
  • 同認証情報を上書き

できる可能性がある脆弱性です。

CVSS v4.0は6.1(Medium)で、CWE-862「Missing Authorization」に分類されています。

RCEではありませんが、低権限の閲覧用ロールから、本来操作できるべきではない暗号鍵や認証情報へアクセスできる点が問題になります。

心当たりのない変更や認証情報へのアクセスが疑われる環境では、パッチ適用だけでなく、対象認証情報やキーの状態を確認する必要があります。

CVE-2025-64392、Enterprise Managerの反射型XSS

CVE-2025-64392は、Veeam Backup Enterprise Managerに存在する反射型クロスサイトスクリプティング(XSS)の脆弱性です。

攻撃者が細工したリンクを作成し、認証済みのポータル利用者がそのリンクを開いた場合、利用者のブラウザ上でスクリプトが実行される可能性があります。

CVSS v4.0は4.8(Medium)、CWEはCWE-79です。

この脆弱性は利用者の操作を必要とするため、CVE-2025-64393とは攻撃条件が異なります。

12系は12.3.2.4934へ更新、2027年2月にサポート終了

Veeam Backup & Replication 12系では、今回の脆弱性は12.3.2 P3(build 12.3.2.4854)以前に影響します。

Veeamは12.3.2 P4(build 12.3.2.4934)への更新を案内しています。

また、Veeamはバージョン12のサポートを2027年2月28日に終了する予定です。

12系を継続利用している企業では、今回のパッチ適用とあわせて、13系への移行計画も確認できます。

6月のCVE-2026-44963対応済みでも再更新が必要

Veeamは2026年6月にも、Veeam Backup & Replication 12系の重大なRCE脆弱性「CVE-2026-44963」を修正しています。

CVE-2026-44963の修正版だったbuild 12.3.2.4854は、今回のCVE-2025-64393などの影響対象です。

つまり、6月の脆弱性対応で12.3.2.4854へ更新していた環境も、今回12.3.2.4934へ再度更新する必要があります。

セキュリティ対策Labでは、6月に修正されたVeeam Backup & ReplicationのCVE-2026-44963も整理しています。

実悪用は確認されず、CISA KEVも未掲載

2026年10月8日時点で、Veeamの公式KBは今回の4件について実際の攻撃で悪用されているとは説明していません。

CVEレコードに付加されたCISAのSSVC評価でも、4件について「Exploitation: none」と評価されています。

また、記事作成時点で、

  • CVE-2025-64393
  • CVE-2026-58069
  • CVE-2026-93026
  • CVE-2025-64392

のCISA Known Exploited Vulnerabilities(KEV)Catalogへの掲載は確認されていません。

信頼できる公開PoCについても記事作成時点では確認できませんでした。

ただしVeeam自身は、脆弱性とパッチの公開後に攻撃者が修正版をリバースエンジニアリングし、未更新環境を狙う可能性が高まるとして、更新を遅らせないよう注意しています。

Veeamは過去にランサムウェア攻撃で悪用

Veeam製品の脆弱性は過去に実際のランサムウェア攻撃で悪用されています。

2024年にはVeeam Backup & Replicationの脆弱性を利用した侵入が確認され、AkiraやFogなどのランサムウェア攻撃との関連も報告されました。

セキュリティ対策Labでは、Veeam Backup & Replicationを狙うランサムウェア攻撃で過去の攻撃事例を整理しています。

今回の4件について実悪用が確認されたという意味ではありませんが、バックアップ基盤はランサムウェア攻撃時の復旧を左右するシステムです。

バックアップサーバーを侵害されると、バックアップの削除、復旧妨害、保存済み認証情報へのアクセスなどにつながる可能性があるため、一般的な業務サーバーと同じ優先度で扱わない判断も必要です。

情報システム部門が確認したい項目

Veeam Backup & Replicationを利用する企業では、次の項目を確認できます。

  • Veeam Backup & Replication 12系を利用しているか
  • 現在の完全なbuild番号が12.3.2.4934未満ではないか
  • 6月に12.3.2.4854へ更新したままになっていないか
  • Veeam Cloud Connectを利用・提供しているか
  • Cloud Connect利用時、13系が13.0.2.29以前ではないか
  • Backup Viewerロールを付与しているアカウントを棚卸ししたか
  • 不要なBackup Viewer権限を削除できるか
  • Mount Serviceへの通常と異なるアクセスがないか
  • Enterprise Managerのマスターキーに不審な変更がないか
  • ウイルス対策更新用認証情報に不審な変更・読み取りがないか
  • Enterprise Managerへのアクセス元を必要なネットワークに限定しているか
  • Veeamサーバーを通常の業務端末・一般ユーザーから分離しているか
  • バックアップ削除や設定変更に必要な権限を最小化しているか
  • バックアップからの復旧テストを実施しているか

多数のサーバーや製品の脆弱性を管理する場合は、CVSSだけでなく、外部公開状態、攻撃に必要な権限、実悪用状況、資産の重要度を組み合わせて脆弱性管理の優先順位を決める方法があります。

出典