Die Schwachstelle betrifft die Veeam Service Provider Console, eine zentrale Verwaltungsplattform für betreute Backup-Umgebungen. Der Fehler liegt in der Art und Weise, wie die Konsole die Identität der von ihr verwalteten Agenten überprüft. Ein Angreifer kann sich ohne jede Anmeldung und ohne gültige Zugangsdaten als ein verwalteter Agent ausgeben und sich auf diesem Weg die Zugangsdaten dieses Agenten beschaffen. Mit diesen erbeuteten Anmeldeinformationen kann er anschließend im Namen des legitimen Agenten gegenüber der Konsole auftreten und auf Funktionen und Daten zugreifen, die eigentlich nur dem betreffenden System vorbehalten sind. Da solche Konsolen typischerweise von Dienstleistern betrieben werden und zahlreiche Kundenumgebungen zusammenführen, kann sich ein erfolgreicher Angriff über die eigentliche Verwaltungsinstanz hinaus auswirken.
CVE-2026-58073
9,5
CRITICAL
CVSS Basis-Score
Beschreibung