Die Schwachstelle betrifft die Veeam Service Provider Console, eine Verwaltungsplattform für verteilte Backup-Umgebungen. Der Fehler liegt in der Weiterleitung von Anfragen an die API der angebundenen Appliance: Sobald eine Administratorsitzung an der Konsole beginnt, entsteht für kurze Zeit ein Zeitfenster, in dem diese weitergereichte Schnittstelle ohne eigene Anmeldung erreichbar ist. Ein Angreifer, der in diesem Moment zugreift, wird von der Schnittstelle als Portal-Administrator behandelt, obwohl er sich selbst nie authentifiziert hat. Er erhält damit die Rechte des höchsten Verwaltungskontos der Konsole und kann Funktionen ausführen, die ausschließlich Administratoren vorbehalten sind. Da die Konsole zentral die Backup-Infrastruktur mehrerer Kunden oder Standorte steuert, reicht die Auswirkung über das einzelne System hinaus. Ausgenutzt werden kann die Lücke aus der Ferne, sie setzt lediglich voraus, dass zeitgleich eine Administratorsitzung gestartet wird.
CVE-2026-58071
8,2
HIGH
CVSS Basis-Score
Beschreibung