Falha crítica no Veeam ONE pode expor credenciais de contas de serviço
A Veeam corrigiu uma vulnerabilidade crítica no Veeam ONE capaz de permitir que invasores remotos, mesmo sem autenticação, induzam a plataforma a realizar tentativas de autenticação SMB. O processo pode ocorrer usando a conta de serviço configurada no ambiente, criando condições para o vazamento de informações de autenticação do Windows.
Identificada como CVE-2026-65641, a falha recebeu pontuação 9,3 no CVSS, classificação que indica alto potencial de impacto e necessidade de correção rápida. O problema está relacionado às versões da linha 13 do Veeam ONE.
Quais versões são afetadas
A vulnerabilidade atinge o Veeam ONE 13.1.0.7034 e todas as compilações anteriores da versão 13. De acordo com a fabricante, as instalações da série 12.x não são afetadas por esse problema específico.
As atualizações que corrigem a falha são:
– Veeam ONE 13.1 Patch 0, build 13.1.0.7233;
– Veeam ONE 13.0.2 Patch 1, build 13.0.2.7159.
Organizações que utilizam versões anteriores devem planejar a atualização com prioridade, especialmente quando o Veeam ONE está instalado em redes que concentram servidores de backup, máquinas virtuais e sistemas de gerenciamento.
Como o ataque pode funcionar
A exploração ocorre quando o invasor manipula o sistema para que ele tente se conectar a um compartilhamento SMB controlado pelo próprio atacante. Durante essa comunicação, o Windows pode transmitir material de autenticação relacionado à conta usada pelo serviço do Veeam ONE.
Esse material pode incluir um desafio-resposta baseado em Net-NTLM. Embora não corresponda diretamente à senha em texto claro, ele pode ser utilizado em ataques de quebra offline, caso a senha seja fraca ou previsível. Também pode servir em ataques de retransmissão NTLM, nos quais as credenciais capturadas são encaminhadas para outro serviço com o objetivo de obter acesso indevido.
A vulnerabilidade é especialmente preocupante porque não exige que o invasor esteja previamente autenticado na plataforma. Um atacante que consiga alcançar o serviço vulnerável pela rede pode tentar explorar o comportamento de autenticação sem possuir uma conta válida no Veeam ONE.
O nível de risco depende da conta de serviço
O impacto real varia conforme as permissões atribuídas à conta utilizada pelo Veeam ONE. Se ela operar com privilégios administrativos ou tiver acesso abrangente ao Active Directory, a exploração poderá representar uma porta de entrada para sistemas de maior importância.
O risco também aumenta quando a mesma identidade possui permissões em servidores de backup, hipervisores, consoles de gerenciamento e repositórios de dados. Nesses casos, o comprometimento da conta pode facilitar movimentos laterais, alteração de configurações, exclusão de cópias de segurança ou acesso a informações estratégicas.
Por esse motivo, a correção do software deve ser acompanhada por uma revisão das permissões. Contas de serviço precisam seguir o princípio do menor privilégio, mantendo somente os acessos indispensáveis para executar suas funções.
Medidas recomendadas para administradores
A primeira providência é identificar todas as instalações do Veeam ONE e confirmar a versão em execução. Ambientes com builds vulneráveis devem ser atualizados para uma das versões corrigidas disponibilizadas pela Veeam.
Enquanto a atualização não for possível, equipes de segurança podem reduzir a exposição da plataforma restringindo o acesso ao serviço por meio de segmentação de rede e regras de firewall. O Veeam ONE não deve ficar acessível diretamente a redes não confiáveis ou à internet.
Também é recomendável impedir conexões SMB de saída desnecessárias a partir do servidor que hospeda a plataforma. Essa medida pode dificultar que o serviço seja induzido a realizar autenticações contra sistemas externos controlados por terceiros.
Cuidados com NTLM e SMB
A falha reforça os riscos associados ao uso de NTLM em ambientes corporativos. Quando possível, as organizações devem reduzir a dependência desse protocolo, priorizando mecanismos de autenticação mais modernos e protegendo serviços que ainda exigem compatibilidade com NTLM.
A assinatura SMB, a restrição de autenticação de saída e políticas mais rígidas para conexões entre servidores podem ajudar a limitar ataques de retransmissão. Essas configurações precisam ser testadas previamente, pois alterações amplas podem afetar aplicações legadas e rotinas de backup.
Outra prática importante é monitorar eventos de autenticação incomuns. Tentativas de conexão SMB para destinos desconhecidos, falhas repetidas de autenticação e uso inesperado da conta de serviço podem indicar exploração ou atividade de reconhecimento.
A importância da proteção das contas de backup
Contas ligadas a sistemas de backup são alvos valiosos porque frequentemente possuem privilégios elevados. Se forem comprometidas, um invasor pode tentar interromper tarefas, modificar políticas de retenção, apagar cópias ou impedir a recuperação após um ataque de ransomware.
Além de limitar permissões, é importante utilizar senhas exclusivas, robustas e armazenadas em cofres de credenciais. Quando compatível com a arquitetura, a rotação periódica de segredos e o uso de contas gerenciadas podem reduzir o tempo de exposição.
As equipes também devem verificar se a conta do Veeam ONE é reutilizada em outros serviços. O reaproveitamento de credenciais amplia o impacto de um eventual vazamento e facilita a movimentação do invasor entre diferentes componentes da infraestrutura.
O que verificar após a atualização
Depois de aplicar o patch, os administradores devem confirmar se a versão instalada corresponde à build corrigida e revisar registros de segurança em busca de atividades suspeitas anteriores à atualização.
É recomendável investigar conexões SMB iniciadas pelo servidor do Veeam ONE, principalmente quando direcionadas a endereços externos, estações desconhecidas ou sistemas que não fazem parte da rotina operacional. Também devem ser analisadas alterações recentes em grupos privilegiados, permissões, tarefas agendadas e configurações de backup.
A correção elimina a vulnerabilidade conhecida, mas não desfaz possíveis comprometimentos já ocorridos. Se houver indícios de exposição de credenciais, a senha da conta de serviço deve ser substituída imediatamente, sessões ativas devem ser invalidadas e os acessos concedidos à identidade precisam ser reavaliados.
O caso demonstra que plataformas de backup e monitoramento devem ser tratadas como ativos críticos. Além de manter o Veeam ONE atualizado, é necessário combinar segmentação de rede, controle rigoroso de privilégios, monitoramento de autenticações e proteção específica para as contas utilizadas na administração da infraestrutura.
