CVE-2025-24286: falha de alta gravidade em Veeam Backup and Recovery
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um usuário com permissão de Operador de Backup consegue modificar tarefas de backup de forma a executar código arbitrário no sistema. Isso é perigoso porque permite que alguém com permissões limitadas ganhe controle muito maior sobre a máquina.
Um atacante autenticado com privilégios de Operador de Backup pode manipular configurações de tarefas de backup para executar código arbitrário através de validação inadequada de privilégios (CWE-269). A vulnerabilidade requer autenticação válida e atribuição específica de função, mas permite escalação de privilégio e execução de código além do escopo pretendido de operações de backup.
No mesmo produto, das mais perigosas para as menos.