Veeam ha reportado una vulnerabilidad crítica, registrada como CVE-2026-65641 (CVSS v4.0 de 9.3), que permite a un atacante remoto no autenticado forzar intentos de autenticación SMB desde la cuenta de servicio de Veeam ONE. Esta falla expone el material de autenticación Net-NTLM hacia un servidor controlado por el adversario, facilitando el descifrado de contraseñas fuera de línea o ataques de retransmisión (NTLM Relay) para comprometer entornos de Active Directory, hipervisores y sistemas de recuperación.
Sistemas Afectados y Matriz de Parcheo
La vulnerabilidad está documentada en el artículo 4905 de la base de conocimientos de Veeam. Las versiones anteriores de la serie 12.x no se ven afectadas.
| Rama de Veeam ONE | Versiones Vulnerables | Versión Parcheada (Actualización Requerida) |
| 13.1 | 13.1.0.7034 y anteriores | 13.1 Patch 0 (Compilación 13.1.0.7233) |
| 13.0.2 | Versiones previas al parche | 13.0.2 Patch 1 (Compilación 13.0.2.7159) |
Plan de Mitigación Operativa
- Restricción de Red (Evasión de Exfiltración): Bloquear el tráfico SMB saliente (puerto TCP 445) desde los servidores de Veeam ONE hacia hosts no confiables o hacia Internet, lo que reduce significativamente la exposición a la coerción de autenticación.
- Endurecimiento del Protocolo: Asegurarse de que la firma SMB (SMB Signing) y la Protección Extendida para la Autenticación (EPA) estén habilitadas y aplicadas en el entorno Windows para neutralizar posibles ataques de retransmisión.
- Auditoría de Privilegios (Least Privilege): Revisar exhaustivamente la cuenta de servicio de Veeam ONE para revocar permisos administrativos excesivos (como permisos de dominio, administrador local o gestión de virtualización) que un atacante pudiera heredar si compromete la credencial.
- Monitoreo de Telemetría (SIEM): Alertar sobre conexiones SMB inesperadas o picos de tráfico NTLM saliente desde los servidores de Veeam ONE, e investigar cualquier registro de fallo de autenticación inusual relacionado con cuentas de servicio de respaldo.




