CVE-2025-59469 : écriture de fichiers avec privilèges root dans Veeam Backup & Replication
HERMES THREAT SCORE & RISQUE DE PERMISSION SYSTÈME
Cible :Service d'exécution des tâches d'infrastructure Veeam Backup Hermes évalue la CVE-2025-59469 à un HTS de 84 (ÉLEVÉ). La faille contourne le modèle de moindre privilège en autorisant un opérateur de bande ou de sauvegarde non administrateur à forcer le service d'infrastructure à écrire des fichiers en tant que root. En détournant les mécanismes de journalisation ou les sorties de diagnostic, l'opérateur peut corrompre des configurations système ou implanter des binaires malveillants.
CVE-2025-59469: Arbitrary File Write as Root by Operators in Veeam Backup & ReplicationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Veeam Backup & Replication documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Métadonnées et surface d’attaque
Section intitulée « 1. Métadonnées et surface d’attaque »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-59469 | Identifiant standardisé NVD / MITRE |
| Avis de sécurité éditeur | Veeam KB4716 | Bulletin cumulatif de sécurité VBR v13 |
| Composant affecté | Sous-système d’export de rapports et bandes | Processus de gestion des flux de fichiers |
| Versions affectées | VBR 13.x $\le$ 13.0.1.180 | Toutes plateformes d’infrastructure |
| Version corrigée | Veeam Backup & Replication 13.0.1.1071 | Mise à niveau recommandée |
| Rôle minimal requis | Backup Operator ou Tape Operator | Privilèges restreints authentifiés |
| Privilèges d’écriture | root (Linux) / SYSTEM (Windows) | Écriture arbitraire sur le système hôte |
2. Analyse technique de la cause racine
Section intitulée « 2. Analyse technique de la cause racine »Le défaut structurel se trouve dans le service de traitement des travaux de bande (VeeamTapeService / démons associés).
Lors de l’appel d’exportation de logs de bande ou d’indexation de médias, la requête permet de spécifier un argument outputFilePath. Le service d’infrastructure omet de vérifier que :
- Le chemin est canonique et confiné au répertoire de cache temporaire de l’application.
- L’identité de l’appelant est rétrogradée (impersonation) avant l’appel d’écriture sur disque.
En conséquence, le fichier est écrit avec le contexte de sécurité du démon maître, c’est-à-dire root sur les serveurs Linux ou NT AUTHORITY\SYSTEM sur Windows.
3. Détection et surveillance
Section intitulée « 3. Détection et surveillance »Règle Sigma : détection d’écriture de fichier par le service de bandes Veeam
Section intitulée « Règle Sigma : détection d’écriture de fichier par le service de bandes Veeam »title: Écriture suspecte de fichier par le service de bandes Veeamid: cve-2025-59469-veeam-tape-writestatus: experimentaldescription: Détecte des écritures de fichiers en dehors des répertoires de sauvegarde par les démons Veeam Tapereferences: - https://www.veeam.com/kb4716logsource: category: file_event product: linuxdetection: selection: Image|endswith: - '/VeeamTapeService' - '/veeamsvc' TargetFilename|startswith: - '/etc/' - '/usr/' - '/var/spool/' filter: TargetFilename|startswith: '/var/log/veeam/' condition: selection and not filterlevel: high4. Mesures de remédiation
Section intitulée « 4. Mesures de remédiation »- Mise à niveau obligatoire : mettre à jour vers Veeam Backup & Replication 13.0.1.1071 (KB4716).
- Cloisonnement des répertoires d’export : configurer un système de fichiers dédié monté avec l’option
nosuid,noexecpour les répertoires temporaires et d’export Veeam. - Contrôle des comptes opérateurs : vérifier que seuls les opérateurs légitimes disposent d’un compte sur la console de sauvegarde.
5. Références
Section intitulée « 5. Références »- Bulletin de sécurité Veeam : Veeam Security Bulletin KB4716
- Base de données NIST NVD : CVE-2025-59469 Detail