[English]Kurze Information für Nutzer und Administratoren, die auf Veeam ONE setzen. Es gibt eine kritische Schwachstelle CVE-2026-65641 (CVSS 9.3) in Veeam ONE, die eventuell Anmeldedaten verrät. Veeam ONE sollte daher unverzüglich auf die Versionen 13.1.0.7233 oder 13.0.2.7159 aktualisiert werden.
Mir ist die Information, die Veeam am 25. August 2026 im Sicherheitshinweis KB4905: Vulnerability Resolved in Veeam ONE 13.1 Patch 0 veröffentlicht hat, über nachfolgenden Tweet untergekommen.
Die kritische Schwachstelle CVE-2026-65641 (CVSS 9.3) in Veeam ONE ermöglicht einem nicht authentifizierten Netzwerkangreifer das Veeam ONE-Dienstkonto dazu zwingen, eine SMB-Authentifizierung durchzuführen. Dadurch werden möglicherweise NTLM-Anmeldedaten offengelegt.
Betroffen sind Veeam ONE 13.1.0.7034 und frühere Versionen. Veeam hat zum 25. August 2026 folgende Updates zum Fixen der Schwachstelle veröffentlich:




MVP: 2013 – 2016





Moin,
gibt auch eine Schwachstelle in B&R:
https://www.veeam.com/kb4902
Das Passwort kann in Klartext im Log des OS abgelegt werden.
Ciao!
Hat das Jemand von Euch tatsächlich beobachtet? Wenn da wirklich Kennwörter im Klartext stehen müsste man ja, wenn man wirklich sauber arbeiten will, überlegen die Logdateien auf den VMs zu löschen…
Danke für die Info!
Zu empfehlen hier öfters nachzusehen:
https://wid.cert-bund.de/portal/wid/kurzinformationen
Ich hatte nach dem letzten Veeam One-Update auch eines der beschriebenen Probleme:
"Veeam Backup & Replication server data collection delay"-Error
Habe nun Veeam One auf Version 13.1.0.7233 und B&R auf Version 13.0.3.63 aktualisiert. Mal schauen, ob es jetzt besser wird.
Veeam B&R ist inzwischen schon auf der 13.1.1.18 angekommen. Wir haben die .0 Versionen eines neuen Majorreleases immer gemieden, da häufig noch zu viele Bugs existieren.
@Gast01
+1
Leider ist auch nach dem Update der Fehler weiter vorhanden.
Ein bereits länger geöffnetes Ticket deswegen meint daß die Entwickler Bescheid wissen und an einer Lösung arbeiten.
Bei mir ist der Alarm seit über einem Tag (direkt nach dem Update) "Resolved". Habe auch noch den Support-Case offen. Werde noch eine Woche abwarten und denen dann Rückmeldung geben, ob es immer noch "Resolved" ist.