Veeam corrige una RCE crítica en Backup & Replication 12
Veeam ha corregido CVE-2025-64393 en la build 12.3.2.4934. El fallo permite a una cuenta remota con el rol Backup Viewer ejecutar código en el servidor de backup; la versión 13 no está afectada.

Veeam corrige una RCE crítica en Backup & Replication 12
Veeam ha publicado la build 12.3.2.4934 para corregir CVE-2025-64393, una vulnerabilidad crítica que permite ejecutar código en el servidor de backup a una cuenta remota con el rol Backup Viewer. El fallo afecta a la rama 12 hasta la build 12.3.2.4854; Veeam indica que la versión 13 no está afectada. Para los equipos que sigan en VBR 12, el dato operativo es sencillo: comprobar el build instalado y planificar la actualización a P4 o una versión posterior soportada.
Qué permite la vulnerabilidad
El problema está en el tratamiento de datos que llegan al Mount Service. Según Veeam, una cuenta con permisos limitados de Backup Viewer puede explotar una deserialización insegura y ejecutar código en el servidor de Veeam Backup & Replication. La puntuación es CVSS 4.0 de 9,4 y la compañía la clasifica como crítica.
El requisito de autenticación no convierte el fallo en menor: Backup Viewer es un rol de lectura, y una cuenta con ese permiso no debería poder ejecutar código en el servidor que coordina copias y restauraciones. El riesgo concreto es que una identidad de privilegio reducido alcance el plano de control del backup, con consecuencias potenciales para la disponibilidad y la recuperación de la organización.
-InfraCrew dice: A un visor se le da permiso para mirar; que pueda ejecutar código en el servidor ya es una visita guiada demasiado completa.-
Versiones afectadas y corrección
La KB4934 señala como afectadas Veeam Backup & Replication 12.3.2.4854 y todas las builds anteriores de la versión 12. La corrección está en 12.3.2 P4, build 12.3.2.4934, publicada el 6 de octubre de 2026. La misma actualización resuelve también CVE-2026-93026 y CVE-2025-64392, ambas de severidad media, relacionadas respectivamente con el acceso a la clave maestra y credenciales almacenadas, y con XSS reflejado en Enterprise Manager.
Veeam aclara que los tres fallos descritos en esa KB no afectan a ninguna build de VBR 13. Conviene, por tanto, no trasladar automáticamente a 13 el aviso dirigido a VBR 12 ni confundir la build 13.1 con una versión que necesite ese parche concreto. La ficha del proveedor identifica además el 28 de febrero de 2027 como fecha de fin de soporte de VBR 12, un contexto relevante para organizaciones que aún planifican el salto de versión.
-InfraCrew dice: En los inventarios, “VBR 12” no basta para decidir; esta vez el número de build sí hace de detective.-
Qué debería comprobar un equipo de backup
La primera tarea es inventariar todas las instancias de VBR 12 y confirmar el build exacto. Si aparece 12.3.2.4854 o una build anterior, hay que programar la instalación de 12.3.2.4934 o una versión posterior válida para el entorno, siguiendo la documentación de actualización de Veeam. La actualización debe probarse con la misma disciplina que cualquier cambio en la plataforma que sostiene las restauraciones.
También merece la pena revisar quién conserva el rol Backup Viewer y retirar asignaciones que ya no tengan justificación. Esa revisión reduce exposición, pero no sustituye al parche: una cuenta legítima puede estar comprometida y la vulnerabilidad permanece en el software vulnerable. Veeam no publica en esta KB un workaround que reemplace la actualización.
El aviso afecta a una pieza especialmente sensible: un servidor de backup suele tener acceso a repositorios, proxies y datos de recuperación. Una intrusión aquí puede complicar la restauración justo cuando más se necesita, aunque el boletín no afirme que exista explotación activa de este CVE. La decisión práctica es priorizar los servidores vulnerables, validar el resultado de la actualización y registrar el build resultante.
-InfraCrew dice: Parchear backup también forma parte del plan de recuperación; el calendario de cambios no debería dejarlo para “cuando haya una ventana tranquila”.-
Fuentes
Veeam KB4934 | https://www.veeam.com/kb4934
