Veeam-Lücke geschlossen: Backup-Server jetzt patchen
Kritische Sicherheitslücke in Veeam Backup & Replication: Schadcode lässt sich auf Backup-Server einschleusen. Was das bedeutet und was Sie jetzt tun sollten.
Kritische Sicherheitslücke in Veeam Backup & Replication: Schadcode lässt sich auf Backup-Server einschleusen. Was das bedeutet und was Sie jetzt tun sollten.
Ein kurzes Gedankenexperiment: Morgen früh sind alle Server Ihres Unternehmens verschlüsselt – Buchhaltung, Warenwirtschaft, Konstruktionsdaten, E-Mail. In diesem Moment gibt es genau ein System, auf das alles ankommt: Ihren Backup-Server. Er entscheidet, ob der Vorfall ein teurer Zwischenfall wird oder eine existenzielle Krise. Genau dieses System betrifft eine aktuelle Sicherheitsmeldung, die Sie ernst nehmen sollten.
Veeam hat für seine Datensicherungslösung Backup & Replication ein Update veröffentlicht und damit vier Sicherheitslücken geschlossen. Die neue Version trägt die Nummer 12.3.2.4934, wird auch als 12.3.2 P4 bezeichnet und ist am Dienstag dieser Woche freigegeben worden. heise Security fasst die Details zusammen.
Die schwerste der Lücken (CVE-2025-64393) wird mit dem CVSS4-Wert 9,4 bewertet und gilt als kritisch. Vereinfacht gesagt verarbeitet der sogenannte Mount-Service des Backup-Servers Daten aus dem Netz, ohne sie ausreichend zu prüfen – Fachleute sprechen von der Deserialisierung nicht vertrauenswürdiger Daten. Das Ergebnis: Angreifer können beliebigen Schadcode auf den Server schleusen und dort ausführen. Brisant ist dabei die Hürde, genauer gesagt das Fehlen einer solchen: Es genügt laut Veeam die Backup-Viewer-Rolle, also ein Konto mit niedriger Berechtigungsstufe. Solche Konten werden in der Praxis gern beiläufig vergeben, weil sie ja „nur anschauen“ dürfen. Genau das macht die Lücke so gefährlich.
Zwei weitere Schwachstellen sind zwar nur als mittel eingestuft, aber keineswegs harmlos. Über die erste (CVE-2026-93026, CVSS4 6,1) können angemeldete Nutzer mit Backup-Viewer-Rolle den Master-Key des Enterprise Managers verändern oder löschen und gespeicherte Zugangsdaten für das Antivirenupdate auf dem Veeam-Backup-Server lesen oder überschreiben. Die zweite (CVE-2025-64392, CVSS4 4,8) ist eine Cross-Site-Scripting-Lücke im Enterprise Manager: Klickt ein angemeldeter Portal-Nutzer auf einen entsprechend präparierten Link, können Angreifer Skriptcode in dessen Kontext ausführen.
Backup-Server sind für Angreifer ein lohnendes Ziel, und zwar aus zwei Gründen. Erstens: Wer Ihre Datensicherungen kontrolliert, kontrolliert auch Ihre Wiederherstellung. Im Ransomware-Fall nützen die sorgfältigsten Backups nichts, wenn der Angreifer sie vorher gelöscht, verschlüsselt oder manipuliert hat – oder wenn beim Zurückspielen gleich wieder Schadcode mit auf die Systeme kommt. Ein Backup, dem Sie nicht vertrauen können, ist kein Backup.
Zweitens ist der Backup-Server in der Regel bestens vernetzt: Er muss schließlich alle zu sichernden Systeme erreichen, und er verwahrt Zugangsdaten. Dass eine der jetzt geschlossenen Lücken genau solche gespeicherten Zugangsdaten lesbar und überschreibbar macht, zeigt, welche Schlüsselstellung dieser Server in Ihrer Infrastruktur einnimmt. Wer ihn kompromittiert, hat oft einen Hebel auf das gesamte Unternehmen.
Hier lohnt ein genauer Blick, denn die Antwort hängt von Ihrer eingesetzten Version ab:
Cloud-Connect ist die Funktion, mit der Dienstanbieter Backup-Dienste für ihre Kunden betreiben. Wenn Sie Ihre Datensicherung bei einem IT-Dienstleister oder Cloud-Anbieter einkaufen, sind Sie möglicherweise ein solcher „Tenant“. Dann lautet die entscheidende Frage: Hat Ihr Anbieter aktualisiert? Wenn Sie umgekehrt selbst Sicherungen für andere hosten, gilt doppelte Dringlichkeit – dann geht es um die Daten Ihrer Kunden.
Ehrlichkeit gehört zur Einordnung: Ob die Lücken bereits aktiv ausgenutzt werden, geht aus der Meldung nicht hervor. Auch dazu, wie viele Installationen weltweit betroffen sind, gibt es keine Angaben. Ob das Update in Ihrer Umgebung ein Wartungsfenster oder einen Neustart erfordert, hängt von Ihrer Konfiguration ab – das klären Sie am besten mit denen, die Ihre Sicherung betreuen. Und welche Folgen ein gelöschter oder veränderter Master-Key im Einzelfall konkret hätte, lässt sich pauschal nicht sagen; auch das hängt davon ab, wie Ihre Umgebung aufgesetzt ist. Diese Unklarheiten sind kein Grund zur Panik, aber ein Grund, die Prüfung nicht auf die lange Bank zu schieben.
Diese Meldung kommt nicht aus dem Nichts. Anfang August hat Veeam bereits mehrere Sicherheitslücken in den Verwaltungslösungen Veeam One und Service Provider Console geschlossen. Angreifer hätten die Software darüber vollständig kompromittieren können, eine der Lücken wurde mit dem Höchstwert CVSS 10 eingestuft. Backup-Infrastruktur steht also nicht zufällig im Visier – sie ist ein strategisches Ziel.
Für Unternehmen mit zehn bis hundert Mitarbeitern heißt das: Der Backup-Server darf kein System sein, das einmal aufgesetzt und dann vergessen wird. Er gehört in dieselbe Prioritätenklasse wie Firewall und E-Mail-Sicherheit – mit festem Patchmanagement, klar geregelten Berechtigungen und jemandem, der sich dafür verantwortlich fühlt. Denn wenn der Ernstfall eintritt, ist Ihre Datensicherung die letzte Verteidigungslinie. Sorgen Sie dafür, dass diese Linie hält.
Dieser Artikel wurde KI-unterstützt auf Basis einer Fachmeldung erstellt und vor der Veröffentlichung geprüft.
Passende Leistung
Ich prüfe, härte und überwache Netzwerke und Endgeräte — damit aus einem theoretischen Risiko kein realer Vorfall wird.
Leistungen ansehenSicherheit
Angreifer nutzen aktuell Lücken in Zammad und Citrix NetScaler aktiv aus. Was das für Firmen mit 10 bis 100 Mitarbeitern bedeutet – und was jetzt zu tun ist.
Sicherheit
Private Geräte im Arbeitsalltag können funktionieren – oder zum Sicherheitsrisiko werden. Welche Regeln, Technik und Zuständigkeiten dafür nötig sind.
Sicherheit
Seit dem 11. September 2026 gilt die CRA-Meldepflicht: Hersteller müssen aktiv ausgenutzte Lücken binnen 24 Stunden melden. Was das für Ihr Unternehmen heißt.
Vereinbaren Sie ein unverbindliches Erstgespräch und erfahren Sie, wie Göger-IT Ihnen helfen kann.
Termin vereinbaren