CVE-2025-59468CVE-2025-59468是Veeam Backup & Replication产品中的一个严重安全漏洞,CVSS评分高达9.0(满分10分)。该漏洞允许具有备份管理员权限的攻击者通过发送恶意构造的密码参数来执行远程代码,最终以postgres系统用户权限运行恶意代码。作为企业级备份解决方案,Veeam通常拥有对虚拟化环境、数据库和关键业务系统的完全访问权限,因此此类漏洞可能对企业基础设施造成严重威胁。攻击者无需用户交互即可发起攻击,且可通过网络远程利用,这使得漏洞在野外被利用的风险极高。
该漏洞存在于Veeam Backup & Replication的备份作业配置功能中。当备份管理员创建或修改备份作业时,系统会使用提供的凭证信息连接到目标虚拟机和数据库。在凭证验证过程中,系统未能正确对密码参数进行安全过滤,导致攻击者可以在密码字段中注入操作系统命令。攻击者利用具有备份管理员权限的账号,通过Veeam的Web控制台或API接口发送包含恶意命令的密码参数。由于Veeam服务以postgres数据库用户权限运行,注入的命令将以postgres用户身份执行,可能导致数据泄露、服务中断或进一步横向移动。漏洞的CVSS向量显示攻击复杂度低(AC:L),但需要高权限认证(PR:H),这意味着攻击主要针对具有管理权限的内部人员或被攻陷的管理账户。