VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

A falha no Veeam ONE que ataca o seu plano B: quando o guardião do backup entrega a própria senha

O backup é o que salva a empresa quando o ransomware tranca tudo. Uma falha crítica no Veeam ONE pode forçar o sistema a expor a credencial da própria conta de serviço — e uma conta de backup comprometida é o pesadelo que o backup deveria evitar.

Compartilhar
A falha no Veeam ONE que ataca o seu plano B: quando o guardião do backup entrega a própria senha

Toda estratégia séria contra ransomware termina na mesma palavra: backup. É o plano B — quando o pior acontece e os arquivos são criptografados, é a cópia guardada que permite reconstruir a empresa sem pagar resgate. Por isso mesmo, uma falha no software que gerencia o backup pertence a uma categoria especial de risco: mexe justamente na rede de segurança.

Foi o que a Veeam corrigiu nesta semana no Veeam ONE, sua ferramenta de monitoramento do ambiente de backup.

O que a falha permite

A vulnerabilidade, CVE-2026-65641, recebeu pontuação CVSS 9.3 — território de “crítica”. Ela permite que um atacante remoto e não autenticado — ou seja, sem precisar de senha nenhuma — force o Veeam ONE a iniciar uma tentativa de autenticação contra um servidor sob o controle do próprio atacante.

Parece técnico e inofensivo, mas o efeito é sério. Ao ser forçado a se autenticar num servidor do criminoso, o Veeam ONE entrega, no processo, o material de autenticação da sua conta de serviço — em ambientes Windows, o chamado Net-NTLM. Com isso em mãos, o atacante pode tentar quebrar a senha offline, com calma, ou usar a credencial para se passar pelo serviço e alcançar outros sistemas (um ataque conhecido como relay de NTLM).

O ponto nevrálgico é qual conta vaza. A conta de serviço de uma ferramenta de backup costuma ter permissões amplas — precisa enxergar servidores, acessar dados, orquestrar cópias. É uma das contas mais poderosas do ambiente. Comprometê-la é abrir muitas portas de uma vez.

Racks de servidores em um datacenter — o tipo de infraestrutura que o Veeam protege com backup

Quem é afetado

A falha atinge o Veeam ONE 13.1.0.7034 e todas as builds anteriores da versão 13. Instalações da linha 12.x não são vulneráveis, segundo a fabricante. A Veeam divulgou o problema no artigo KB4905, informou que ele foi reportado de forma responsável via HackerOne e corrigiu na build 13.1.0.7233 (e na 13.0.2.7159 para quem está na 13.0.2).

A lição além do patch

Aplicar a atualização é o passo óbvio e urgente. Mas há uma reflexão que a falha oferece de graça.

O incidente é um lembrete de que as ferramentas de segurança e infraestrutura — backup, monitoramento, antivírus, acesso remoto — são alvos de valor desproporcional, porque têm privilégios altos e acesso a tudo. Um invasor esperto não perde tempo com o computador de um estagiário se puder mirar o console que controla os backups da empresa inteira.

Na prática, isso significa tratar essas ferramentas com o cuidado que o poder delas exige: mantê-las atualizadas em dia, dar à conta de serviço de cada uma só as permissões que ela realmente precisa (e não “acesso a tudo por via das dúvidas”), e manter uma cópia do backup verdadeiramente isolada — de preferência offline, onde nenhuma credencial vazada alcança. O plano B só é um plano B se ele sobreviver ao ataque que derrubou o plano A.


Fontes

  • Veeam — KB4905 / KB4892, Vulnerabilities Resolved in Veeam ONE 13.1 (25/08/2026): veeam.com/kb4892
  • Segunda imagem: racks de servidores — NOIRLab/NSF/AURA/T. Slovinský, CC BY 4.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.