KIVeeam-Lücke mit CVSS 9.4: Warum unsere Kunden schon geschützt waren, bevor sie bekannt wurde
Am 6. Oktober schloss Veeam eine kritische Lücke in Backup & Replication 12. Unsere Kunden liefen da schon auf Version 13. Warum frühes Patchen zählt.
- Backup
- Updates
- Security
Am 6. Oktober 2026 hat Veeam ein Sicherheitsupdate für Backup & Replication 12 veröffentlicht. Es schließt unter anderem eine kritische Lücke, über die ein Benutzer mit minimalen Rechten Schadcode auf dem Backupserver ausführen kann. Für Administratoren bedeutet so eine Meldung normalerweise: alles stehen und liegen lassen und patchen.
Bei unseren Kunden gab es an diesem Tag nichts zu tun. Alle Veeam-Installationen liefen zu diesem Zeitpunkt bereits auf der aktuellen Version 13.1.1.18. Und die ist laut Veeam von keiner der veröffentlichten Lücken betroffen.
CVE-2025-64393
Ausführung von Schadcode auf dem Backupserver durch einen Benutzer mit der Rolle „Backup Viewer“
CVE-2026-93026
Manipulation des Enterprise-Manager-Hauptschlüssels und Zugriff auf gespeicherte Zugangsdaten
CVE-2025-64392
Cross-Site-Scripting im Enterprise-Manager-Portal
Wer betroffen ist
Veeam Backup & Replication bis Build 12.3.2.4854. Behoben in Build 12.3.2.4934. Version 13 ist nicht betroffen.
Warum gerade der Backupserver so heikel ist
Bei Ransomware-Angriffen ist der Backupserver eines der ersten Ziele. Wer die Sicherungen löscht oder verschlüsselt, nimmt dem Opfer den Weg zurück und erhöht den Druck, Lösegeld zu zahlen. Eine Lücke, über die schon ein Konto mit reinen Leserechten den Backupserver übernehmen kann, ist deshalb besonders gefährlich. Ein solches Konto ist schnell vergeben, etwa für Kollegen, die nur den Status der Sicherungen prüfen sollen.
Was wir gemacht haben – und warum
Der Anlass für das Update war gar nicht die Sicherheitslücke. Mit dem Erscheinen von Version 13 war klar, dass der Support für Version 12 absehbar endet. Inzwischen steht das Datum fest: Veeam stellt den Support für Version 12 am 28. Februar 2027 ein.
Wir haben deshalb nicht bis kurz vor Schluss gewartet, sondern alle Kunden proaktiv und frühzeitig von Version 12.3.2 auf die damals neue Version 13.1.1.18 gehoben. Wo nötig, haben wir dabei auch die Konfigurationsdatenbank auf PostgreSQL umgestellt. So ein Versionssprung ist mehr Arbeit als ein Patch: Er will geplant, getestet und sauber durchgeführt werden.
Dass unsere Kunden dadurch auch gegen die Lücken vom 6. Oktober bereits geschützt waren, war ein willkommener Nebeneffekt. Aber kein Zufall.
Support-Enden im Blick
Wir verfolgen die Support-Zeiträume aller Systeme, die wir betreuen, und planen Aktualisierungen, bevor der Support endet, nicht danach. Software ohne Herstellersupport bekommt keine Sicherheitsupdates mehr. Wer zu spät umsteigt, steht irgendwann mit einer bekannten Lücke und ohne Patch da.
Wie teuer ein verpasstes Support-Ende werden kann, zeigt unser Beitrag zu Windows 10 und den Extended Security Updates.
Ehrlich gesagt
Die Schwachstellen steckten auch vorher schon im Code von Version 12, nur wusste davon niemand. Gegen unbekannte Lücken hilft kein Update. Was wir beeinflussen können, ist das Zeitfenster zwischen Veröffentlichung und Patch. Weil wir den Versionswechsel nicht bis zum Support-Ende aufgeschoben haben, war dieses Fenster bei unseren Kunden diesmal null.
Warum dieses Zeitfenster entscheidet
Sobald ein Hersteller eine Lücke samt Update veröffentlicht, beginnt ein Wettlauf. Veeam weist selbst darauf hin: Angreifer analysieren die Updates, um daraus Angriffe auf ungepatchte Systeme zu bauen. Wie schnell das inzwischen geht, haben wir in unserem Beitrag zur Time-to-Exploit beschrieben: Teilweise werden Lücken schon ausgenutzt, bevor es überhaupt einen Patch gibt.
Patchen ist deshalb keine lästige Pflichtübung, sondern eine der wirksamsten Schutzmaßnahmen überhaupt. Im besten Fall, wie hier, vermeidet man eine Bedrohung, bevor sie überhaupt zu einer wird. Warum das auch dann gilt, wenn Hersteller selbst nachbessern müssen, steht in unserem Beitrag Warum Patchen unerlässlich ist.
Updates sind nur eine Schicht
Ein aktueller Backupserver ist die Grundlage, aber nicht der ganze Schutz. Dazu gehören:
- Sparsame Rechtevergabe in der Backup-Konsole. Auch reine Leserollen nur dort, wo sie gebraucht werden.
- Ein abgeschotteter Backupserver, der nicht aus dem ganzen Netz erreichbar ist.
- Unveränderliche Sicherungen, die selbst ein Angreifer mit vollen Rechten nicht löschen kann. Mehr dazu in unserem Beitrag zur 3-2-1-1-0-Backup-Strategie.
Sie setzen noch Version 12 ein?
Dann sollten Sie jetzt auf Build 12.3.2.4934 aktualisieren und den Umstieg auf Version 13 vor dem Support-Ende im Februar 2027 planen. Wer bereits auf einer frühen Version 13 (bis 13.0.2.29) lief: Dort wurden die Zugangsdaten für die anwendungsbewusste Sicherung im Klartext in Logdateien auf den gesicherten Servern geschrieben. Das Update stoppt das, löscht aber vorhandene Logs nicht. Veeam empfiehlt deshalb, die betroffenen Passwörter zu ändern.
Einordnung
Diesmal war es eine kritische Lücke im Backup, beim nächsten Mal ist es die Firewall, der Mailserver oder das VPN. Der Ablauf ist immer gleich: Lücke wird bekannt, Update erscheint, die Uhr läuft. Wer Updates regelmäßig, geplant und frühzeitig einspielt und Versionswechsel nicht bis zum letzten Supporttag aufschiebt, verkürzt dieses Zeitfenster oder lässt es, wie hier, gar nicht erst entstehen.
Ist Ihr Backup auf dem aktuellen Stand?
Wir prüfen Ihre Veeam-Umgebung, planen den Umstieg auf Version 13 und halten Ihre Systeme dauerhaft aktuell.
Kontakt aufnehmen