Nosso WHATSAPP

A CVE-2026-65641 afeta versões do Veeam ONE 13 e recebeu CVSS 9.3. Segundo a divulgação, um atacante remoto não autenticado pode induzir autenticação SMB da conta de serviço do Veeam ONE contra um sistema sob seu controle, expondo material Net-NTLM que pode ser utilizado em tentativas de quebra offline ou NTLM relay. A Veeam disponibilizou versões corrigidas.

O aspecto mais importante dessa vulnerabilidade não está apenas no software.

Está na conta utilizada pelo software.

Service Accounts continuam sendo um problema

Muitos ambientes possuem contas de serviço criadas anos atrás com:

senha que nunca expira, privilégios elevados, acesso a muitos servidores e pouca auditoria.

Essas contas são particularmente interessantes para um atacante.

Uma vulnerabilidade que exponha material de autenticação de uma conta altamente privilegiada pode transformar um problema localizado em comprometimento de infraestrutura.

Backup infrastructure é Tier 0 na prática

Ferramentas de backup e monitoramento possuem enorme visibilidade.

Frequentemente acessam:

hypervisores, servidores, storage, Active Directory e repositórios de backup.

Consequentemente, deveriam ser tratadas como infraestrutura crítica.

Least Privilege precisa valer também para máquinas

O princípio de menor privilégio não se aplica apenas a usuários.

Contas de aplicação devem possuir somente as permissões necessárias.

Também devemos considerar:

  • gMSA quando aplicável;
  • restrição de logon;
  • bloqueio de autenticação desnecessária;
  • segmentação;
  • rotação de credenciais;
  • monitoramento.

Patch é urgente, arquitetura é permanente

A correção da vulnerabilidade é a prioridade imediata.

Mas a pergunta estratégica permanece:

se outra vulnerabilidade aparecer amanhã, qual privilégio o serviço poderia entregar ao atacante?

É exatamente isso que uma arquitetura madura tenta limitar.

Como a MD4SIX pode ajudar

A MD4SIX pode apoiar sua empresa com gestão de vulnerabilidades, revisão de privilégios, hardening de ambientes de backup, IAM, segmentação e monitoramento de infraestrutura crítica.

Patch corrige uma vulnerabilidade. Arquitetura reduz o impacto da próxima.

#Veeam #BackupSecurity #VulnerabilityManagement #IdentitySecurity #CyberSecurity #MD4SIX