Aller au contenu

CVE-2025-59469 : écriture de fichiers avec privilèges root dans Veeam Backup & Replication

HERMES

HERMES THREAT SCORE & RISQUE DE PERMISSION SYSTÈME

Cible : Service d'exécution des tâches d'infrastructure Veeam Backup
Confiance : 97%
84 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 16 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-59469 à un HTS de 84 (ÉLEVÉ). La faille contourne le modèle de moindre privilège en autorisant un opérateur de bande ou de sauvegarde non administrateur à forcer le service d'infrastructure à écrire des fichiers en tant que root. En détournant les mécanismes de journalisation ou les sorties de diagnostic, l'opérateur peut corrompre des configurations système ou implanter des binaires malveillants.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-59469: Arbitrary File Write as Root by Operators in Veeam Backup & ReplicationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTVeeam Backup & Replication
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-59469Identifiant standardisé NVD / MITRE
Avis de sécurité éditeurVeeam KB4716Bulletin cumulatif de sécurité VBR v13
Composant affectéSous-système d’export de rapports et bandesProcessus de gestion des flux de fichiers
Versions affectéesVBR 13.x $\le$ 13.0.1.180Toutes plateformes d’infrastructure
Version corrigéeVeeam Backup & Replication 13.0.1.1071Mise à niveau recommandée
Rôle minimal requisBackup Operator ou Tape OperatorPrivilèges restreints authentifiés
Privilèges d’écritureroot (Linux) / SYSTEM (Windows)Écriture arbitraire sur le système hôte

Le défaut structurel se trouve dans le service de traitement des travaux de bande (VeeamTapeService / démons associés).

Lors de l’appel d’exportation de logs de bande ou d’indexation de médias, la requête permet de spécifier un argument outputFilePath. Le service d’infrastructure omet de vérifier que :

  1. Le chemin est canonique et confiné au répertoire de cache temporaire de l’application.
  2. L’identité de l’appelant est rétrogradée (impersonation) avant l’appel d’écriture sur disque.

En conséquence, le fichier est écrit avec le contexte de sécurité du démon maître, c’est-à-dire root sur les serveurs Linux ou NT AUTHORITY\SYSTEM sur Windows.


Règle Sigma : détection d’écriture de fichier par le service de bandes Veeam

Section intitulée « Règle Sigma : détection d’écriture de fichier par le service de bandes Veeam »
title: Écriture suspecte de fichier par le service de bandes Veeam
id: cve-2025-59469-veeam-tape-write
status: experimental
description: Détecte des écritures de fichiers en dehors des répertoires de sauvegarde par les démons Veeam Tape
references:
- https://www.veeam.com/kb4716
logsource:
category: file_event
product: linux
detection:
selection:
Image|endswith:
- '/VeeamTapeService'
- '/veeamsvc'
TargetFilename|startswith:
- '/etc/'
- '/usr/'
- '/var/spool/'
filter:
TargetFilename|startswith: '/var/log/veeam/'
condition: selection and not filter
level: high

  1. Mise à niveau obligatoire : mettre à jour vers Veeam Backup & Replication 13.0.1.1071 (KB4716).
  2. Cloisonnement des répertoires d’export : configurer un système de fichiers dédié monté avec l’option nosuid,noexec pour les répertoires temporaires et d’export Veeam.
  3. Contrôle des comptes opérateurs : vérifier que seuls les opérateurs légitimes disposent d’un compte sur la console de sauvegarde.