Vulnerabilidades críticas y altas en Veeam Backup & Replication


El 6 de enero del 2026, Veeam advirtió sobre cuatro vulnerabilidades que afectan a su solución Veeam Backup & Replication. Las cuatro vulnerabilidades fueron descubiertas en pruebas internas y abarcan diferentes severidades, entre ellas se encuentran: una crítica, dos altas y una media.

CVE-2025-59470
La vulnerabilidad identificada como CVE-2025-59470 es la más grave de las cuatro, contando con una puntuación CVSS de 9.0 y una severidad crítica. Atacantes que cuenten con roles “BackUp” o “Tape Operator” podrían aprovechar esta vulnerabilidad para la ejecución remota de código como usuario Postgres. Esto es posible debido a un mal manejo de parámetros, lo cual facilita a que un atacante envíe intervalos o parámetros maliciosos.  

CVE-2025-55125
Esta vulnerabilidad de alta severidad cuenta con una calificación CVSS de 7.2 y le permite a un usuario con rol “BackUp” o “Tape Operator” crear archivos maliciosos de configuración de respaldo para ejecutar código remotamente.

CVE-2025-59469
Con una puntuación CVSS de 7.2, la vulnerabilidad registrada como CVE-2025-59469 es considerada de alta severidad. De ser explotada correctamente, un atacante que cuente con permisos de “BackUp” o “Tape Operator” podría escribir archivos en el sistema con privilegios root.

CVE-2025-59468
La vulnerabilidad CVE-2025-59468 cuenta con una calificación de 6.7 según la escala CVSS, convirtiéndola en la única con severidad media de las cuatro mencionadas. A diferencia de las vulnerabilidades previamente detalladas, esta vulnerabilidad permite a un usuario con rol “Backup Administrator” ejecutar código remoto como usuario Postgre y se origina por una falta de validación exclusivamente en parámetros de contraseña.

Versiones Afectadas

Productos Versiones afectadas Versiones corregidas
Veeam Backup & Replication Versión 13.0.1.180 y anteriores. Versión 13.0.1.1071 y posteriores.

Recomendaciones

  • En caso de contar con una versión afectada, aplicar las actualizaciones correspondientes cuanto antes.
  • Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
  • Auditar herramientas de acceso remoto. (NIST CSF, 2024)
  • Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
  • Limitar estrictamente el uso de los protocolos SMB y RDP.
  • Realizar auditorías de seguridad. (NIST CSF, 2024)
  • Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
  • Tener filtros de correo electrónico y spam.
  • Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
  • Realizar copias de seguridad, respaldos o back-ups constantemente.
  • Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
  • Revisar continuamente los privilegios de los usuarios.
  • Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
  • Habilitar la autenticación multifactorial.

Referencias

  1. Veeam. (2025, Enero 8). Vulnerabilities Resolved in Veeam Backup & Replication 13.0.1.1071. Recuperado el 8 de enero de 2026, en: https://www.veeam.com/kb4792
  2. Gatlan, S. (2025, Enero 7). New Veeam vulnerabilities expose backup servers to RCE attacks. BleepingComputer. Recuperado el 8 de enero de 2026, en: https://www.bleepingcomputer.com/news/security/new-veeam-vulnerabilities-expose-backup-servers-to-rce-attacks/
  3. Lakshmanan, R. (2025, Enero 7). Veeam Patches Critical RCE Vulnerability with CVSS 9.0 in Backup & Replication. The Hacker News. Recuperado el 8 de enero de 2026, en: https://thehackernews.com/2026/01/veeam-patches-critical-rce.html
  4. Kovacs, E. (2025, Enero 7). Several Code Execution Flaws Patched in Veeam Backup & Replication. SecurityWeek. Recuperado el 8 de enero de 2026, en: https://www.securityweek.com/several-code-execution-flaws-patched-in-veeam-backup-replication/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios