文章总结: VeeamONE曝出CVSS满分10.0的未授权远程代码执行漏洞CVE-2026-64633。攻击者无需登录即可通过网络接触Agent执行代码,因该组件深植企业备份基础设施且常遭勒索软件针对,风险极高。建议立即升级至13.1.0.7034版本,并在升级前严格限制Agent的网络访问。 综合评分: 86 文章分类: 漏洞预警,漏洞分析,网络安全
CVE-2026-64633 漏洞:Veeam ONE 未授权远程代码执行,CVSS 评分达到满分 10.0
sec随谈 sec随谈
sec随谈
2026年8月5日 09:02 北京
在小说阅读器读本章
去阅读
摘要
Veeam 修复了 Veeam ONE 中一个最高严重级别的漏洞。CVE-2026-64633 可导致远程未授权代码执行,评分为满分 CVSS 10.0。管理员应立即升级到 13.1.0.7034 版本。
为何重要
Veeam ONE 负责监控整个企业的备份和虚拟化环境健康状况,因此它深植于关键基础设施内部。该漏洞能实现完全无需登录的远程代码执行——不需要密码,也不需要任何用户交互。由于 Veeam 的产品经常成为勒索软件的攻击目标,风险进一步被放大:攻击者格外看重备份和监控类工具,因为这类工具掌握着”恢复”的钥匙。攻击者一旦在这里站稳脚跟,就能在勒索软件发起攻击之前先把防御手段瘫痪掉。
攻击原理
Veeam 将 CVE-2026-64633 描述为”一个允许在 agent 主机上实现远程未授权代码执行的漏洞”。攻击者通过网络就能接触到该 agent,并在不登录的情况下执行代码。由于这个 agent 部署在被监控的各个系统上,受影响面可能相当广——只要有一个可被网络访问到的 agent,就足以让攻击者拿到立足点。厂商目前没有公开更深入的技术细节。Veeam 同时表示尚未发现在野利用,也没有公开的 PoC 出现。
同一版本修复的其他漏洞
同一次更新还修复了另外五个漏洞:CVE-2026-58075 允许未授权攻击者读取任意文件,评分 CVSS 8.7;CVE-2026-58074 和 CVE-2026-64631 分别允许高权限用户执行代码、低权限用户进行 SQL 注入,两者评分均为 8.6;CVE-2026-64634 可导致本地权限提升,评分 8.4;最后,CVE-2026-64630 可导致共享报表数据泄露,评分 5.3。
受影响版本
这批 Veeam ONE 漏洞影响 13.0.2.6723 及所有更早的 13 系列版本。
补丁与缓解措施
请升级到 Veeam ONE 13.1.0.7034,该版本包含全部修复。目前没有独立的临时缓解方案。在完成升级之前,建议限制对 Veeam ONE agent 的网络访问,升级后请确认所有主机都已运行修复版本。完整细节可参阅 Veeam 官方的 KB4892 公告。
参考链接:
https://www.veeam.com/kb4892
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-64633 漏洞:Veeam ONE 未授权远程代码执行,CVSS 评分达到满分 10.0》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论