Sicherheit · KI-unterstützt ✓

Veeam-Lücke geschlossen: Backup-Server jetzt patchen

Kritische Sicherheitslücke in Veeam Backup & Replication: Schadcode lässt sich auf Backup-Server einschleusen. Was das bedeutet und was Sie jetzt tun sollten.

Ein kurzes Gedankenexperiment: Morgen früh sind alle Server Ihres Unternehmens verschlüsselt – Buchhaltung, Warenwirtschaft, Konstruktionsdaten, E-Mail. In diesem Moment gibt es genau ein System, auf das alles ankommt: Ihren Backup-Server. Er entscheidet, ob der Vorfall ein teurer Zwischenfall wird oder eine existenzielle Krise. Genau dieses System betrifft eine aktuelle Sicherheitsmeldung, die Sie ernst nehmen sollten.

Was passiert ist

Veeam hat für seine Datensicherungslösung Backup & Replication ein Update veröffentlicht und damit vier Sicherheitslücken geschlossen. Die neue Version trägt die Nummer 12.3.2.4934, wird auch als 12.3.2 P4 bezeichnet und ist am Dienstag dieser Woche freigegeben worden. heise Security fasst die Details zusammen.

Die schwerste der Lücken (CVE-2025-64393) wird mit dem CVSS4-Wert 9,4 bewertet und gilt als kritisch. Vereinfacht gesagt verarbeitet der sogenannte Mount-Service des Backup-Servers Daten aus dem Netz, ohne sie ausreichend zu prüfen – Fachleute sprechen von der Deserialisierung nicht vertrauenswürdiger Daten. Das Ergebnis: Angreifer können beliebigen Schadcode auf den Server schleusen und dort ausführen. Brisant ist dabei die Hürde, genauer gesagt das Fehlen einer solchen: Es genügt laut Veeam die Backup-Viewer-Rolle, also ein Konto mit niedriger Berechtigungsstufe. Solche Konten werden in der Praxis gern beiläufig vergeben, weil sie ja „nur anschauen“ dürfen. Genau das macht die Lücke so gefährlich.

Zwei weitere Schwachstellen sind zwar nur als mittel eingestuft, aber keineswegs harmlos. Über die erste (CVE-2026-93026, CVSS4 6,1) können angemeldete Nutzer mit Backup-Viewer-Rolle den Master-Key des Enterprise Managers verändern oder löschen und gespeicherte Zugangsdaten für das Antivirenupdate auf dem Veeam-Backup-Server lesen oder überschreiben. Die zweite (CVE-2025-64392, CVSS4 4,8) ist eine Cross-Site-Scripting-Lücke im Enterprise Manager: Klickt ein angemeldeter Portal-Nutzer auf einen entsprechend präparierten Link, können Angreifer Skriptcode in dessen Kontext ausführen.

Warum ausgerechnet der Backup-Server?

Backup-Server sind für Angreifer ein lohnendes Ziel, und zwar aus zwei Gründen. Erstens: Wer Ihre Datensicherungen kontrolliert, kontrolliert auch Ihre Wiederherstellung. Im Ransomware-Fall nützen die sorgfältigsten Backups nichts, wenn der Angreifer sie vorher gelöscht, verschlüsselt oder manipuliert hat – oder wenn beim Zurückspielen gleich wieder Schadcode mit auf die Systeme kommt. Ein Backup, dem Sie nicht vertrauen können, ist kein Backup.

Zweitens ist der Backup-Server in der Regel bestens vernetzt: Er muss schließlich alle zu sichernden Systeme erreichen, und er verwahrt Zugangsdaten. Dass eine der jetzt geschlossenen Lücken genau solche gespeicherten Zugangsdaten lesbar und überschreibbar macht, zeigt, welche Schlüsselstellung dieser Server in Ihrer Infrastruktur einnimmt. Wer ihn kompromittiert, hat oft einen Hebel auf das gesamte Unternehmen.

Wer ist betroffen?

Hier lohnt ein genauer Blick, denn die Antwort hängt von Ihrer eingesetzten Version ab:

  • 12er-Versionszweig: Alle Installationen vor 12.3.2.4934 sind von den drei oben genannten Lücken betroffen, einschließlich der kritischen. Das Update auf 12.3.2.4934 schließt sie.
  • 13er-Versionszweig: Von diesen drei Schwachstellen sind die 13er-Fassungen laut Veeam nicht betroffen. Ältere Builds der Version 13 haben jedoch eine eigene Schwachstelle (CVE-2026-58069, CVSS4 8,3, Risiko hoch): Angemeldete Cloud-Connect-Tenants können darüber beliebige Dateien vom Host des Dienstanbieters lesen. Abhilfe schaffen die Versionen 13.1.0.411 und 13.0.3.63; auch 12.3.2.4934 bessert diese Schwachstelle aus.

Cloud-Connect ist die Funktion, mit der Dienstanbieter Backup-Dienste für ihre Kunden betreiben. Wenn Sie Ihre Datensicherung bei einem IT-Dienstleister oder Cloud-Anbieter einkaufen, sind Sie möglicherweise ein solcher „Tenant“. Dann lautet die entscheidende Frage: Hat Ihr Anbieter aktualisiert? Wenn Sie umgekehrt selbst Sicherungen für andere hosten, gilt doppelte Dringlichkeit – dann geht es um die Daten Ihrer Kunden.

Was Sie jetzt konkret tun sollten

  1. Versionsstand klären. Welche Version von Veeam Backup & Replication läuft bei Ihnen? Das sehen Sie in der Verwaltungskonsole – oder Sie fragen Ihre interne IT beziehungsweise Ihren betreuenden Dienstleister. Ohne diese Zahl ist alles Weitere Kaffeesatzleserei.
  2. Update zeitnah einspielen. Für den 12er-Zweig ist das die Version 12.3.2.4934, für den 13er-Zweig die Builds 13.0.3.63 beziehungsweise 13.1.0.411. „Zeitnah“ heißt bei einer kritischen Lücke mit CVSS4 9,4 nicht „beim nächsten regulären Wartungstermin irgendwann nächstes Quartal“.
  3. Rollen und Konten prüfen. Die kritische Lücke setzt lediglich die Backup-Viewer-Rolle voraus. Werfen Sie also einen Blick darauf, wer überhaupt welche Rollen auf dem Backup-Server besitzt – und ob jedes dieser Konten noch gebraucht wird. Je weniger Konten, desto kleiner die Angriffsfläche.
  4. Cloud-Connect klären. Wenn Sie Backup-Dienste einkaufen, fragen Sie Ihren Anbieter nach, ob die genannten Versionen eingespielt sind. Das ist keine unhöfliche Frage, sondern normale Sorgfalt.
  5. Das Support-Ende im Blick behalten. Veeam weist darauf hin, dass die 12er-Fassungen am 28. Februar 2027 ihr Support-Ende erreichen. Danach gibt es keine Sicherheitsupdates mehr. Der Umstieg auf den 13er-Zweig ist also ohnehin fällig – planen Sie ihn jetzt in Ruhe, statt Anfang 2027 unter Druck zu handeln.

Was unklar bleibt

Ehrlichkeit gehört zur Einordnung: Ob die Lücken bereits aktiv ausgenutzt werden, geht aus der Meldung nicht hervor. Auch dazu, wie viele Installationen weltweit betroffen sind, gibt es keine Angaben. Ob das Update in Ihrer Umgebung ein Wartungsfenster oder einen Neustart erfordert, hängt von Ihrer Konfiguration ab – das klären Sie am besten mit denen, die Ihre Sicherung betreuen. Und welche Folgen ein gelöschter oder veränderter Master-Key im Einzelfall konkret hätte, lässt sich pauschal nicht sagen; auch das hängt davon ab, wie Ihre Umgebung aufgesetzt ist. Diese Unklarheiten sind kein Grund zur Panik, aber ein Grund, die Prüfung nicht auf die lange Bank zu schieben.

Das größere Bild

Diese Meldung kommt nicht aus dem Nichts. Anfang August hat Veeam bereits mehrere Sicherheitslücken in den Verwaltungslösungen Veeam One und Service Provider Console geschlossen. Angreifer hätten die Software darüber vollständig kompromittieren können, eine der Lücken wurde mit dem Höchstwert CVSS 10 eingestuft. Backup-Infrastruktur steht also nicht zufällig im Visier – sie ist ein strategisches Ziel.

Für Unternehmen mit zehn bis hundert Mitarbeitern heißt das: Der Backup-Server darf kein System sein, das einmal aufgesetzt und dann vergessen wird. Er gehört in dieselbe Prioritätenklasse wie Firewall und E-Mail-Sicherheit – mit festem Patchmanagement, klar geregelten Berechtigungen und jemandem, der sich dafür verantwortlich fühlt. Denn wenn der Ernstfall eintritt, ist Ihre Datensicherung die letzte Verteidigungslinie. Sorgen Sie dafür, dass diese Linie hält.

Dieser Artikel wurde KI-unterstützt auf Basis einer Fachmeldung erstellt und vor der Veröffentlichung geprüft.

Passende Leistung

Netzwerk & Sicherheit

Ich prüfe, härte und überwache Netzwerke und Endgeräte — damit aus einem theoretischen Risiko kein realer Vorfall wird.

Leistungen ansehen

Bereit, Ihre IT auf das nächste Level zu bringen?

Vereinbaren Sie ein unverbindliches Erstgespräch und erfahren Sie, wie Göger-IT Ihnen helfen kann.

Termin vereinbaren