A falha no Veeam ONE que ataca o seu plano B: quando o guardião do backup entrega a própria senha
O backup é o que salva a empresa quando o ransomware tranca tudo. Uma falha crítica no Veeam ONE pode forçar o sistema a expor a credencial da própria conta de serviço — e uma conta de backup comprometida é o pesadelo que o backup deveria evitar.

Toda estratégia séria contra ransomware termina na mesma palavra: backup. É o plano B — quando o pior acontece e os arquivos são criptografados, é a cópia guardada que permite reconstruir a empresa sem pagar resgate. Por isso mesmo, uma falha no software que gerencia o backup pertence a uma categoria especial de risco: mexe justamente na rede de segurança.
Foi o que a Veeam corrigiu nesta semana no Veeam ONE, sua ferramenta de monitoramento do ambiente de backup.
O que a falha permite
A vulnerabilidade, CVE-2026-65641, recebeu pontuação CVSS 9.3 — território de “crítica”. Ela permite que um atacante remoto e não autenticado — ou seja, sem precisar de senha nenhuma — force o Veeam ONE a iniciar uma tentativa de autenticação contra um servidor sob o controle do próprio atacante.
Parece técnico e inofensivo, mas o efeito é sério. Ao ser forçado a se autenticar num servidor do criminoso, o Veeam ONE entrega, no processo, o material de autenticação da sua conta de serviço — em ambientes Windows, o chamado Net-NTLM. Com isso em mãos, o atacante pode tentar quebrar a senha offline, com calma, ou usar a credencial para se passar pelo serviço e alcançar outros sistemas (um ataque conhecido como relay de NTLM).
O ponto nevrálgico é qual conta vaza. A conta de serviço de uma ferramenta de backup costuma ter permissões amplas — precisa enxergar servidores, acessar dados, orquestrar cópias. É uma das contas mais poderosas do ambiente. Comprometê-la é abrir muitas portas de uma vez.

Quem é afetado
A falha atinge o Veeam ONE 13.1.0.7034 e todas as builds anteriores da versão 13. Instalações da linha 12.x não são vulneráveis, segundo a fabricante. A Veeam divulgou o problema no artigo KB4905, informou que ele foi reportado de forma responsável via HackerOne e corrigiu na build 13.1.0.7233 (e na 13.0.2.7159 para quem está na 13.0.2).
A lição além do patch
Aplicar a atualização é o passo óbvio e urgente. Mas há uma reflexão que a falha oferece de graça.
O incidente é um lembrete de que as ferramentas de segurança e infraestrutura — backup, monitoramento, antivírus, acesso remoto — são alvos de valor desproporcional, porque têm privilégios altos e acesso a tudo. Um invasor esperto não perde tempo com o computador de um estagiário se puder mirar o console que controla os backups da empresa inteira.
Na prática, isso significa tratar essas ferramentas com o cuidado que o poder delas exige: mantê-las atualizadas em dia, dar à conta de serviço de cada uma só as permissões que ela realmente precisa (e não “acesso a tudo por via das dúvidas”), e manter uma cópia do backup verdadeiramente isolada — de preferência offline, onde nenhuma credencial vazada alcança. O plano B só é um plano B se ele sobreviver ao ataque que derrubou o plano A.
Fontes
- Veeam — KB4905 / KB4892, Vulnerabilities Resolved in Veeam ONE 13.1 (25/08/2026): veeam.com/kb4892
- Segunda imagem: racks de servidores — NOIRLab/NSF/AURA/T. Slovinský, CC BY 4.0, via Wikimedia Commons
VKSECURITY


