Kritische Schwachstellen in Veeam Backup & Replication behoben

Veeam hat am 14. Oktober 2025 das Patch-Update Veeam Backup & Replication 12.3.2.4165 veröffentlicht, das mehrere kritische Sicherheitslücken schließt.

CVE-2025-48983 und CVE-2025-48984 betreffen die Mount- und Backup-Dienste und ermöglichen Remote Code Execution (RCE) auf Domain-gebundenen Veeam-Servern durch authentifizierte Domain-Benutzer. Beide Schwachstellen wurden mit einem CVSS-Score von 9.9 (kritisch) bewertet.

Ebenfalls behoben wurde CVE-2025-48982 in Veeam Agent for Microsoft Windows, die bei der Wiederherstellung manipulierter Dateien eine lokale Privilegienerweiterung erlaubt (CVSS 7.3, hoch).

Betroffen sind alle Version-12-Builds bis 12.3.2.3617 sowie ältere Agent-Versionen. Die neuen Versionen 12.3.2.4165 (Backup & Replication) und 6.3.2.1302 (Agent) enthalten die Fixes.

Veeam warnt, dass Angreifer Patches häufig rückentwickeln, und empfiehlt dringend, die Updates sofort zu installieren, insbesondere auf Domain-gebundenen Systemen.

Related Posts

Kritische Schwachstelle in Unity Runtime ermöglicht Codeausführung

In der Unity Runtime wurde eine schwerwiegende Sicherheitslücke (CVE-2025-59489) entdeckt, die Angreifern das Ausführen beliebigen Codes in Spielen und Anwendungen ermöglicht, die mit Unity 2017.1 oder neuer erstellt wurden. Betroffen sind vor allem Android-Apps, bei denen sich über manipulierte Intents schädliche Bibliotheken (.so-Dateien) laden und mit App-Berechtigungen ausführen lassen.

Read More

Riesiges Datenleck bei Hotelsoftware: Millionen Gästedaten offen im Netz

Ein massives Sicherheitsleck bei der Hotelverwaltungssoftware des Anbieters Gubse AG hat Millionen Gästedaten offengelegt – darunter auch sensible Informationen von Bundestagsabgeordneten. Betroffen sind unter anderem Hotels der Kette Motel One sowie mehrere DJH-Jugendherbergen.

Read More

Clop-Gruppe nutzte Oracle-Zero-Day für Datendiebstahl seit August

Die Ransomware-Gruppe Clop hat seit Anfang August eine bisher unbekannte Schwachstelle in Oracle E-Business Suite (EBS) ausgenutzt, um sensible Unternehmensdaten zu stehlen, wie Bleeping Computer berichtet. Die nun als CVE-2025-61882 bekannte Zero-Day-Lücke betrifft den BI-Publisher-Integrationsteil von Oracle EBS und erlaubt Angreifern ohne Authentifizierung die Remote-Code-Ausführung über eine einzelne HTTP-Anfrage.

Read More