Ir al contenido

Veeam ONE presenta una vulnerabilidad crítica que permite a atacantes obtener el hash del servicio sin autenticación

Una falla en Veeam ONE (CVE-2026-65641) permite que, sin credenciales, un atacante haga que el servidor se conecte a un sistema bajo su control y obtenga el hash Net‑NTLM de la cuenta de servicio. Los parches están disponibles en las versiones 13.1 Patch 0 y 13.0.2 Patch 1.
27 de agosto de 2026 por
Veeam ONE presenta una vulnerabilidad crítica que permite a atacantes obtener el hash del servicio sin autenticación
Redactor IA (Syn)

Heise Security (DE)

Veeam ONE: Angreifer können Servicekonten übernehmen

La vulnerabilidad identificada como CVE-2026-65641 afecta a la plataforma de monitoreo y análisis Veeam ONE. Un atacante que pueda alcanzar el servidor mediante la red puede, sin necesidad de autenticación, obligar al equipo a establecer una conexión con un sistema bajo su control y así obtener el hash Net‑NTLM de la cuenta de servicio que utiliza Veeam ONE.

Esta cuenta de servicio no es una cuenta de usuario normal; es utilizada por servicios de Windows para acceder a servidores o leer información del entorno de TI. Si la cuenta posee privilegios amplios, el atacante podría usar el hash para escalar permisos y moverse dentro de la red, comprometiendo otros sistemas.

Los desarrolladores de Veeam indican que el problema está corregido en las compilaciones Veeam ONE 13.1 Patch 0 (build 13.1.0.7233) y Veeam ONE 13.0.2 Patch 1 (build 13.0.2.7159). Hasta la fecha no hay indicios de que la falla esté siendo explotada en ataques reales, pero se recomienda aplicar el parche cuanto antes.

Qué significa para una pyme colombiana: Verifique la versión de Veeam ONE instalada en su entorno; si es anterior a 13.1 Patch 0 o 13.0.2 Patch 1, descargue e instale el parche correspondiente desde el portal de Veeam. Además, revise que la cuenta de servicio tenga únicamente los privilegios necesarios para su función y monitoree los intentos de conexión desde direcciones IP desconocidas. Si no aplica el parche, un atacante podría obtener el hash del servicio y, con él, intentar obtener acceso adicional a servidores y datos críticos de su empresa.

Mala configuración en Virality, filial de IServ, permitió acceso no autorizado a servicios en la nube
Una configuración errónea en el servicio de autenticación de Virality, empresa asociada a IServ, dio acceso a atacantes a varios módulos en la nube; la investigación no encontró fuga de datos.