Se gestite un server Veeam Backup & Replication 12, questa settimana c’è un aggiornamento che non conviene lasciare in coda. Il 6 ottobre Veeam ha rilasciato la 12.3.2 P4 (build 12.3.2.4934), che corregge quattro vulnerabilità. La più grave, CVE-2025-64393, ha un punteggio CVSS v4 di 9.4.
Di per sé il problema non si vede: i job girano, la console si apre, i report arrivano. Il rischio sta nel fatto che un utente con il semplice ruolo Backup Viewer, cioè quello pensato per chi deve solo guardare lo stato dei backup, può eseguire codice in remoto sul server di backup. In un periodo in cui il server Veeam è uno dei primi obiettivi di chi prepara un attacco ransomware, è esattamente il tipo di falla che va chiusa subito.
Non esiste un workaround ufficiale: l’unica correzione è l’aggiornamento. Vediamo chi è coinvolto e come procedere senza sorprese.
Chi è coinvolto
Secondo la KB4934 di Veeam sono vulnerabili la build 12.3.2.4854 (12.3.2 P3) e tutte le build precedenti della versione 12. Le vulnerabilità corrette in questo rilascio sono:
CVE-2025-64393(critica, 9.4): un utente con ruolo Backup Viewer può ottenere l’esecuzione di codice remoto sul Backup Server, sfruttando una deserializzazione non sicura dei dati ricevuti dal Mount Service.CVE-2026-93026(media, 6.1): sempre con il ruolo Backup Viewer si può modificare o cancellare la master key di Enterprise Manager e leggere o sovrascrivere le credenziali salvate per l’aggiornamento dell’antivirus.CVE-2025-64392(media, 4.8): un cross-site scripting riflesso in Veeam Backup Enterprise Manager, che richiede che un utente autenticato apra un link preparato ad arte.CVE-2026-58069(alta, 8.3): riguarda Veeam Cloud Connect e interessa solo chi fa da service provider; i dettagli sono nellaKB4902.
Veeam precisa che le vulnerabilità della KB4934 non riguardano nessuna build della versione 13. Se usate la 13 come provider Cloud Connect, controllate comunque la KB4902.
Perché il ruolo Backup Viewer è il punto debole
Il ruolo Backup Viewer viene assegnato con leggerezza proprio perché sembra innocuo: lo si dà a un collega dell’help desk, a un account di monitoraggio, a volte a un intero gruppo di Active Directory per comodità. Con questa vulnerabilità, però, chiunque abbia quelle credenziali, o chi le ha rubate, può arrivare a eseguire codice sul server che custodisce le copie di tutta l’azienda. Ed è proprio il server che un attaccante vuole neutralizzare prima di cifrare il resto.
Per questo io non mi limito alla patch: approfitto dell’intervento per rivedere chi ha accesso alla console. Al momento Veeam non parla di sfruttamento attivo, ma una volta pubblicata la patch diventa più facile, per chi attacca, risalire al punto vulnerabile confrontando le versioni: i server non aggiornati restano scoperti da qui in avanti.
Prima di iniziare
- Verificate la build installata dalla console: menu principale → Help → About. Se leggete già
12.3.2.4934o una versione 13, per questa patch siete a posto. - Fate un backup della configurazione: menu principale → Configuration Backup → Backup now, e verificate che il file sia finito su un repository diverso dal server stesso.
- Scegliete una finestra senza job in esecuzione e disabilitate temporaneamente quelli pianificati. Se il server di backup è una VM, io preferisco fare anche uno snapshot da cancellare a lavoro finito.
Attenzione: il pacchetto di patch della KB4696 si installa solo sulle build 12.3.2.3617, 12.3.2.4165, 12.3.2.4465 e 12.3.2.4854. Se siete ancora su 12.3.0 o 12.3.1 dovete usare l’ISO completa della 12.3.2, sempre linkata nella stessa KB.
Come aggiornare a Veeam 12.3.2 P4
- Scaricate la patch (ISO o EXE) dal link presente nella
KB4696e copiatela sul server, per esempio inC:\Temp. - Controllate l’hash SHA256 e confrontatelo con quello pubblicato nella KB, poi sbloccate il file: Veeam avverte che, senza questo passaggio, l’installazione della patch può fallire. Da PowerShell aperto come amministratore:
Get-FileHash -Algorithm SHA256 -Path "C:\Temp\<nome-file-patch>.iso"
Unblock-File -Path "C:\Temp\<nome-file-patch>.iso"
- Se usate Veeam Backup Enterprise Manager, aggiornate prima lui: Veeam chiede esplicitamente di partire da questo componente e solo dopo passare a Backup & Replication.
- Chiudete la console e lanciate la patch sul Backup Server (per esempio
SRV01). Mettete in conto un riavvio: Veeam scrive che “potrebbe essere necessario”. - Riaprite la console e, se vi propone di aggiornare i componenti dell’infrastruttura (proxy, repository, gateway), completate la procedura.
- Ricontrollate Help → About: deve risultare
12.3.2.4934. Aggiornate anche le console installate sui PC degli amministratori. - Riabilitate i job e seguite la prima esecuzione notturna, prima di dichiarare chiuso l’intervento.
Rivedete chi ha accesso alla console
Aprite menu principale → Users and Roles e guardate con attenzione l’elenco. Le domande che mi faccio sono sempre le stesse:
- Ci sono gruppi ampi, tipo
DOMINIO\Domain Users, con un ruolo qualsiasi? Vanno tolti. - Gli utenti con ruolo Backup Viewer servono ancora tutti? Account di ex collaboratori o di vecchi strumenti di monitoraggio vanno rimossi.
- Il server di backup è nel dominio di produzione? Io lo sconsiglio: se un account di dominio viene compromesso, il server Veeam non deve cadere insieme al resto.
Se il problema persiste
Se la patch si rifiuta di partire, la causa più comune è il file non sbloccato o una build di partenza non supportata: in quel caso usate l’ISO completa. Se siete ancora su una versione precedente alla 12, il problema è più grande di questa vulnerabilità e conviene pianificare la migrazione.
Tenete presente anche il calendario: la versione 12 arriva a fine supporto il 28 febbraio 2027. Applicate subito la P4, ma iniziate a programmare il passaggio alla 13 per i prossimi mesi, invece di ritrovarvi a farlo di corsa a febbraio.
Vi è capitato qualche intoppo con l’aggiornamento alla 12.3.2 P4, magari con proxy o repository che non volevano saperne di aggiornarsi? Raccontate nei commenti cosa avete trovato e come l’avete risolto: può essere utile ad altri.


UniFi Toolkit su macOS: trovare e adottare dispositivi UniFi in un controller remoto
Lascia un commento