Veeam 12.3.2 P4 cierra una RCE del rol Backup Viewer
El parche 12.3.2.4934 corrige CVE-2025-64393, que permite a un Backup Viewer ejecutar código en el Backup Server. La versión 13 no está afectada y Veeam no indica explotación activa.

Veeam publicó el 6 de octubre la KB4934. El parche 12.3.2 P4, build 12.3.2.4934, cierra tres fallos de Backup & Replication 12. El que marca el tono es CVE-2025-64393: un usuario con el rol Backup Viewer puede ejecutar código en el Backup Server.
No es un anónimo de Internet. Hace falta una cuenta, y además el rol de solo lectura que muchas instalaciones reparten a auditorías, mesas de servicio o integraciones. El vector es una deserialización insegura en el Mount Service. Veeam lo puntúa 9.4 en CVSS 4.0, crítico, con impacto alto en confidencialidad, integridad y disponibilidad también en el alcance posterior. Llegó por HackerOne. La KB no habla de explotación activa.
-InfraCrew dice: Backup Viewer era el rol que se daba para que nadie pudiera romper nada. El Mount Service no había leído esa parte del manual.-
A quién afecta y a quién no
Entran 12.3.2 P3, build 12.3.2.4854, y todas las builds anteriores de la versión 12. La versión 13 no está afectada. Veeam recuerda en la misma nota que la 12 llega a fin de soporte el 28 de febrero de 2027. El parche no cambia esa fecha. Solo evita dejar el servidor de backup en la build vulnerable mientras se decide el salto.
El mismo paquete cierra otros dos fallos, ambos con el mismo perímetro de builds. CVE-2026-93026, 6.1 en CVSS 4.0, permite a un Backup Viewer modificar o borrar la master key de Enterprise Manager y leer o sobrescribir las credenciales de actualización del antivirus en el Backup Server. CVE-2025-64392 es un XSS reflejado en Enterprise Manager, 4.8, que exige que un usuario autenticado del portal abra un enlace manipulado.
Qué cambia al aplicar P4
El arreglo está en 12.3.2 P4, build 12.3.2.4934. No hay otro build citado como fijo para la rama 12. Después de instalarlo, el rol Backup Viewer deja de ser una vía de ejecución en el Mount Service y deja de poder tocar la master key y las credenciales de antivirus descritas en el segundo CVE. El XSS de Enterprise Manager también queda en ese paquete, así que el portal no se parchea aparte.
Veeam avisa de un efecto colateral habitual: cuando el parche es público, quien aún no lo tiene pasa a ser el objetivo fácil de quien revierta el diff. No dice que eso esté ocurriendo. Sí dice que por eso el retraso importa. Si el servidor de backup está accesible más allá de la red de administración, la ventana es más incómoda, pero el rol ya implica una cuenta interna. El primer control es saber cuántas cuentas tienen Backup Viewer y si alguna no debería tenerlo ni después del parche.
-InfraCrew dice: La hoja de cuentas con Backup Viewer suele vivir en un correo de 2022. Hoy es un buen día para abrirla.-
Qué no hay que leer de más
No es una toma de control sin credenciales. No afecta a Veeam Backup for Microsoft 365 ni a otros productos que no sean Backup & Replication 12 y su Enterprise Manager en esas builds. No hay entrada que Veeam marque como explotación en curso. El fin de soporte de febrero de 2027 es contexto, no una obligación nueva de migrar a la 13 esta semana.
Quien esté en 13 puede anotarlo y seguir. Quien esté en 12, el build a comprobar es 12.3.2.4934 o superior dentro de esa línea. Si Enterprise Manager está desplegado, entra en el mismo parche. Y si el rol de visor se usa como cajón de sastre, el parche cierra el fallo, no la costumbre.
Fuentes
Veeam KB4934 | https://www.veeam.com/kb4934
Diccionario de la Crew
CVE — Identificador público de una vulnerabilidad. Aquí el crítico exige cuenta con rol Backup Viewer, no un acceso anónimo.