Il 6 ottobre 2026 Veeam ha rilasciato un aggiornamento che corregge una falla capace di trasformare un account a bassissimo privilegio in un controllo completo del server di backup. Per le tante PMI italiane che usano Veeam Backup & Replication, la notizia merita attenzione non per la gravità tecnica in sé, ma perché colpisce esattamente l'infrastruttura su cui si conta per recuperare i dati dopo un attacco.
Perché i criminali informatici puntano proprio al server di backup
Negli attacchi ransomware più strutturati, cifrare i file non è il primo passo: prima si disattiva o si distrugge la possibilità di ripristino. Se un'azienda può recuperare i dati da una copia di backup intatta, il riscatto perde gran parte della sua forza negoziale. Per questo, da anni, i gruppi ransomware cercano attivamente falle nei software di backup più diffusi per eliminare la via di fuga prima di passare alla cifratura.
Veeam Backup & Replication, proprio per la sua diffusione, è stato più volte nel mirino con questa logica: nel 2024 il gruppo EstateRansomware ha sfruttato una vulnerabilità diversa e già nota (CVE-2023-27532) per creare un account fittizio sul server di backup e muoversi lateralmente nella rete, mentre i gruppi Akira, Fog e Frag hanno abusato di un'altra falla (CVE-2024-40711) con lo stesso obiettivo: disattivare i backup prima di cifrare i sistemi. È un copione che si ripete, e la nuova vulnerabilità corretta a ottobre 2026 si inserisce nello stesso tipo di rischio, anche se al momento non risultano sfruttamenti attivi documentati.
La falla corretta: CVE-2025-64393 e le altre tre vulnerabilità
Con la build 12.3.2.4934 (identificata internamente come 12.3.2 P4) Veeam ha chiuso quattro vulnerabilità. La più grave, identificata come CVE-2025-64393, ha un punteggio CVSS di 9,4 su 10 ed è dovuta a una deserializzazione non sicura di dati nel Mount Service del software. In pratica, un utente autenticato a cui sia stato assegnato il ruolo Backup Viewer, pensato per una consultazione di sola lettura, può sfruttare la falla per eseguire codice con i privilegi più alti sul server che ospita i backup, senza bisogno di credenziali amministrative.
La vulnerabilità riguarda tutte le build della serie 12 fino alla 12.3.2.4854, mentre la versione 13 non risulta interessata. Veeam, al momento della pubblicazione della patch, non ha segnalato prove di sfruttamento attivo in corso, ma ha sottolineato che, una volta reso pubblico un bollettino di sicurezza, gli aggressori tendono a decompilare rapidamente la patch per individuare il punto debole corretto: la finestra utile per aggiornare senza correre rischi si misura in giorni, non in settimane.
Nello stesso aggiornamento sono state corrette altre tre falle di gravità minore: una permette a un cliente autenticato dei servizi Cloud Connect di leggere file arbitrari sul sistema del fornitore di servizi; una seconda è una vulnerabilità di cross-site scripting in Enterprise Manager; la terza consente, sempre a chi ha il ruolo Backup Viewer, di modificare la chiave master di Enterprise Manager e accedere a credenziali salvate per l'antivirus.
Chi è davvero a rischio
Sono esposte tutte le aziende che utilizzano Veeam Backup & Replication 12.x e che non hanno ancora applicato la build 12.3.2.4934. Il rischio cresce in modo significativo quando il server di backup è unito al dominio Active Directory aziendale: una configurazione comune, nonostante Veeam la sconsigli da tempo, perché semplifica la gestione quotidiana. Quando un server entra a far parte del dominio, il gruppo Domain Users viene automaticamente aggiunto al gruppo locale Users della macchina, ampliando la platea di account che possono raggiungere il servizio vulnerabile. Se a questo si somma un'assegnazione poco controllata del ruolo Backup Viewer, magari concesso con leggerezza a personale IT interno o a fornitori esterni per finalità di semplice monitoraggio, la superficie di attacco si allarga ulteriormente.
L'azione immediata da compiere
Le priorità operative sono due e vanno affrontate insieme:
- Aggiornare subito alla build 12.3.2.4934 (o valutare il passaggio alla versione 13, non interessata dalla falla), verificando che l'aggiornamento sia stato effettivamente applicato su tutti i server Veeam in uso, comprese eventuali installazioni secondarie o di collaudo.
- Rivedere chi ha il ruolo Backup Viewer: controllare l'elenco degli account a cui è assegnato, eliminare quelli non più necessari e assegnarlo in futuro solo a chi ha un'esigenza reale e documentata di consultare lo stato dei backup.
La buona pratica strutturale: isolare il server di backup
A prescindere da questa specifica falla, due accorgimenti riducono in modo permanente l'esposizione dell'infrastruttura di backup. Il primo è non unire il server Veeam al dominio Active Directory principale dell'azienda: se è necessaria l'autenticazione centralizzata, meglio ricorrere a una foresta Active Directory dedicata e separata, oppure gestire il server come macchina isolata con account locali controllati. Il secondo è mantenere sempre almeno una copia dei backup immutabile o offline, scollegata dalla rete di produzione: è l'ultima rete di sicurezza che resta intatta anche se l'infrastruttura di backup principale viene compromessa, ed è il principio alla base della regola 3-2-1-1-0 che molti schemi di disaster recovery adottano proprio per questo motivo.
Il patch management del backup non è un'eccezione, è parte del piano
Un piano di disaster recovery che si limita a verificare l'esecuzione dei backup, senza controllare periodicamente lo stato degli aggiornamenti di sicurezza del software che li gestisce, lascia scoperto proprio l'anello che dovrebbe garantire la ripartenza dopo un incidente. Il controllo delle patch disponibili per l'infrastruttura di backup dovrebbe rientrare nella stessa routine con cui si verificano i test di ripristino: una voce fissa, non un'attività straordinaria da svolgere solo quando emerge una notizia come questa.
Come può aiutare Hi-Keep
Hi-Keep supporta le PMI che utilizzano Veeam Backup & Replication nella verifica puntuale della versione installata, nell'applicazione della build 12.3.2.4934 e nella revisione dei ruoli e dei permessi assegnati all'interno della console di backup. Per chi vuole affrontare il tema in modo strutturale, Hi-Keep progetta architetture di backup che separano il server dal dominio aziendale principale e integrano copie immutabili o offline, e inserisce il controllo dello stato di patch dell'infrastruttura di backup tra le attività ordinarie dei piani di disaster recovery che segue per i propri clienti.