Veeam آخرین و بحرانیترین آسیبپذیری خود در ماه اوت را با شناسه CVE-2026-58073 و امتیاز CVSS 9.5 در محصول Veeam Service Provider Console (VSPC) نسخه 9.3 منتشر کرده است. این آسیبپذیری به مهاجم غیرمجاز اجازه میدهد هویت یک ایجنت مدیریتشده (Managed Agent) را جعل کند و اعتبارنامههای آن را به دست بیاورد — بالاترین CVSS در میان سه آسیبپذیری منتشرشده در VSPC 9.3.
جزئیات فنی آسیبپذیری
VSPC برای مدیریت متمرکز چندین ایجنت Veeam نصبشده روی سرورها و ماشینهای مشتریان استفاده میشود. با سوءاستفاده از این آسیبپذیری، یک مهاجم غیرمجاز میتواند خود را جای یک ایجنت قانونی جا بزند و اعتبارنامه یا توکن احراز هویت آن ایجنت را به دست بیاورد. با داشتن این اعتبارنامه، مهاجم میتواند خود را بهجای ایجنت واقعی جا بزند و به اطلاعات یا عملیاتی که آن ایجنت مجاز بوده دسترسی پیدا کند. Veeam نسخه اصلاحشده VSPC 9.3.0.35057 را در ۴ اوت ۲۰۲۶ منتشر کرد.
چرا این آسیبپذیری برای سازمانها خطرناک است؟
در مدل VSPC، ایجنتها رابط مستقیم بین مشتری و زیرساخت بکاپ وی هستند؛ جعل هویت یک ایجنت یعنی اینکه مهاجم میتواند خود را به جای یک مشتری واقعی جا بزند و به اطلاعات حساس آن مشتری دسترسی پیدا کند. برای شرکتهای ارائهدهنده خدمات مدیریتشده (MSP) که دهها مشتری دارند، این یعنی ریسک نقض اعتماد بین مشتریان — یک حمله موفق میتواند به چندین سازمان مشتری همزمان راه پیدا کند.
راهکار فوری
- بروزرسانی فوری VSPC به نسخه 9.3.0.35057 یا بالاتر
- بررسی همزمان آسیبپذیریهای مرتبط (CVE-2026-58072 و CVE-2026-58067) برای همین نسخه
- بررسی فعالیت غیرعادی ایجنتها پس از بروزرسانی برای شناسایی سوءاستفاده قبلی
- محدود کردن دسترسی شبکه به کنسول مدیریت VSPC فقط از IPهای مورد اعتماد
چرا همکاری با یک شریک امنیتی حرفهای اهمیت دارد؟
فدک رایان با بیش از یک دهه سابقه در ارائه راهکارهای امنیت سایبری و راهکارهای پشتیبانگیری، شریک رسمی کسپرسکی در ایران است و با دهها سازمان بزرگ دولتی و خصوصی در حوزههای بانکی، صنعتی و زیرساختی همکاری میکند. تیم کارشناسان فنی ما بهصورت روزانه فهرست آسیبپذیریهای بحرانی منتشرشده توسط وندورهای معتبر جهانی مانند Veeam، VMware، ManageEngine، Fortinet و Red Hat را رصد میکند تا سازمانهای مشتری پیش از سوءاستفاده مهاجمان، از ریسکهای موجود مطلع و ایمن شوند. این پایش مستمر بخشی از خدمات مدیریت آسیبپذیری (Vulnerability Management) فدک رایان است که بهصورت اختصاصی برای سازمانها ارائه میشود.
نشانههای هشدار و روش تشخیص
اگر سازمان شما یا شرکت ارائهدهنده خدمات شما از VSPC استفاده میکند، بررسی کنید که آیا تمام ایجنتهای متصل به روزرسانی شدهاند، وضعیت احراز هویت آنها را بررسی کنید و در صورت مشکوک بودن، اعتبارنامههای مرتبط را بازنشانی کنید. بروزرسانی یکجا و فوری تمام مشتریان VSPC 9.3 بهترین راه برای کاهش ریسک است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر سازمان شما از Veeam برای بکاپ و بازیابی اطلاعات استفاده میکند و میخواهید از وضعیت امنیتی زیرساخت بکاپ خود مطمئن شوید، همین امروز با کارشناسان ما تماس بگیرید. تیم فدک رایان آماده است تا با ارزیابی رایگان امنیتی، ریسکهای احتمالی زیرساخت شما را شناسایی و راهکار مناسب را ارائه دهد.
📞 تلفن تماس: 021-75265 | برای هماهنگی مشاوره تخصصی میتوانید از طریق صفحه تماس با ما نیز اقدام کنید.