Veeam ONE: Angreifer können Servicekonten übernehmen
La vulnerabilidad identificada como CVE-2026-65641 afecta a la plataforma de monitoreo y análisis Veeam ONE. Un atacante que pueda alcanzar el servidor mediante la red puede, sin necesidad de autenticación, obligar al equipo a establecer una conexión con un sistema bajo su control y así obtener el hash Net‑NTLM de la cuenta de servicio que utiliza Veeam ONE.
Esta cuenta de servicio no es una cuenta de usuario normal; es utilizada por servicios de Windows para acceder a servidores o leer información del entorno de TI. Si la cuenta posee privilegios amplios, el atacante podría usar el hash para escalar permisos y moverse dentro de la red, comprometiendo otros sistemas.
Los desarrolladores de Veeam indican que el problema está corregido en las compilaciones Veeam ONE 13.1 Patch 0 (build 13.1.0.7233) y Veeam ONE 13.0.2 Patch 1 (build 13.0.2.7159). Hasta la fecha no hay indicios de que la falla esté siendo explotada en ataques reales, pero se recomienda aplicar el parche cuanto antes.
Qué significa para una pyme colombiana: Verifique la versión de Veeam ONE instalada en su entorno; si es anterior a 13.1 Patch 0 o 13.0.2 Patch 1, descargue e instale el parche correspondiente desde el portal de Veeam. Además, revise que la cuenta de servicio tenga únicamente los privilegios necesarios para su función y monitoree los intentos de conexión desde direcciones IP desconocidas. Si no aplica el parche, un atacante podría obtener el hash del servicio y, con él, intentar obtener acceso adicional a servidores y datos críticos de su empresa.