Veeam公司已发布安全更新,修复其备份与复制软件中的多个安全漏洞,其中包括一个可能导致远程代码执行的"严重"漏洞。
该漏洞编号为CVE-2025-59470,CVSS评分高达9.0分。
Veeam在周二发布的安全公告中表示:"该漏洞允许备份操作员或磁带操作员通过发送恶意间隔或排序参数,以postgres用户身份执行远程代码执行攻击。"
根据Veeam的产品文档,拥有备份操作员角色的用户可以启动和停止现有任务、导出备份、复制备份以及创建VeeamZip备份。而磁带操作员用户则可以运行磁带备份任务或磁带目录任务、弹出磁带、导入和导出磁带、将磁带移动到媒体池、复制或擦除磁带,以及设置磁带密码。
换句话说,这些角色被视为高权限用户,企业组织应该已经采取了充分的防护措施,防止这些权限被滥用。
尽管CVSS评分很高,但Veeam表示正将此缺陷视为"高严重性"级别,并指出如果客户遵循Veeam推荐的安全准则,利用该漏洞的机会将会减少。
该公司还修复了同一产品中的其他三个安全漏洞:
CVE-2025-55125(CVSS评分:7.2)- 该漏洞允许备份操作员或磁带操作员通过创建恶意备份配置文件以root身份执行远程代码执行攻击
CVE-2025-59468(CVSS评分:6.7)- 该漏洞允许备份管理员通过发送恶意密码参数以postgres用户身份执行远程代码执行攻击
CVE-2025-59469(CVSS评分:7.2)- 该漏洞允许备份操作员或磁带操作员以root身份写入文件
所有四个已识别的漏洞都影响Veeam备份与复制13.0.1.180版本以及所有更早的13版本构建。这些漏洞已在备份与复制13.0.1.1071版本中得到修复。
虽然Veeam没有提及这些漏洞在实际环境中被利用的情况,但考虑到该软件的漏洞过去曾被威胁行为者利用,用户必须立即应用相关修复程序。
Q&A
Q1:CVE-2025-59470漏洞的危险程度有多高?
A:该漏洞CVSS评分高达9.0分,被归类为严重漏洞。它允许备份操作员或磁带操作员通过发送恶意参数以postgres用户身份执行远程代码执行攻击,具有很高的安全风险。
Q2:哪些Veeam备份与复制版本受到这些漏洞影响?
A:所有四个漏洞都影响Veeam备份与复制13.0.1.180版本以及所有更早的13版本构建。用户需要升级到13.0.1.1071版本来修复这些安全问题。
Q3:企业如何防范这些Veeam备份软件漏洞?
A:企业应该立即将Veeam备份与复制软件升级到最新的13.0.1.1071版本,同时严格管理备份操作员和磁带操作员等高权限用户角色,并遵循Veeam推荐的安全准则来减少被利用的风险。
好文章,需要你的鼓励
荷兰公司DuRoBo在CES 2026展示新款电子阅读器Krono,采用智能手机外观设计并内置AI助手。该设备定位为"电子纸专注中心",支持阅读、思考和音乐播放。配备智能转盘便于操作,AI助手Libby可回答问题并支持深度思考。搭载Android 15系统,可访问谷歌应用商店。售价239.99欧元,本月发货。
这项由香港中文大学和AWS团队联合开发的研究推出了TALK2MOVE系统,实现了用自然语言精准操作图片中物体的位置、角度和大小。该系统采用强化学习训练方式,通过空间感知奖励机制和智能步骤采样技术,在移动、旋转、缩放三类操作上的准确率显著超越现有方法,同时大幅降低了对昂贵训练数据的依赖,为AI图像编辑领域带来重要突破。
OpenAI预览了即将推出的ChatGPT Health功能,可帮助用户获取医疗信息。该功能能解释化验结果、制定运动计划、推荐就医问题等。用户可通过B.well平台导入健康记录,与Apple Health等健康应用集成。OpenAI将单独存储医疗数据,采用专用加密和隔离机制保护隐私。功能基于HealthBench数据集开发,包含超过48000个医生编写的评估标准。目前通过等待名单限量测试。
斯坦福大学等知名机构联合研究发现,企业AI助手在执行组织政策时存在严重"偏科"问题:处理允许请求时成功率超95%,但拒绝违规请求时仅13-40%。研究团队开发的COMPASS评估框架通过8个行业5920个测试问题,揭示了AI助手普遍缺乏"拒绝技能"的问题,并提出了针对性训练解决方案。