Ce que ça change pour une PME

  • Cet avis ne concerne pas le moteur de sauvegarde Veeam Backup & Replication, mais deux briques annexes : Veeam ONE (supervision) et Service Provider Console (gestion multi-clients par un prestataire).
  • Si votre sauvegarde est gérée en interne sans outil de supervision Veeam ONE, vous n'êtes probablement pas concerné directement — vérifiez tout de même sa présence.
  • Si votre sauvegarde est externalisée chez un prestataire, demandez-lui s'il utilise Veeam Service Provider Console et, si oui, s'il a appliqué la version 9.3.0.35057.
  • La faille la plus grave, CVE-2026-64633, ne demande aucune authentification et touche Veeam ONE avant la version 13.1.0.7034.

Le CERT-FR a publié le 5 août l'avis CERTFR-2026-AVI-0968, qui recense dix vulnérabilités réparties sur deux produits Veeam distincts : Veeam ONE, avant la version 13.1.0.7034, et Veeam Service Provider Console, avant la version 9.3.0.35057. L'avis liste six catégories de risque : exécution de code arbitraire à distance, élévation de privilèges, injection SQL, contournement de la politique de sécurité, déni de service et atteinte à la confidentialité des données. Les bulletins techniques de Veeam, KB4892 et KB4893, publiés le 4 août, détaillent les dix CVE et leurs scores CVSS.

Ce que l'avis ne couvre pas mérite d'être dit aussi clairement que ce qu'il couvre : Veeam Backup & Replication, le moteur qui exécute les sauvegardes elles-mêmes et que la majorité des PME utilisant Veeam font tourner en interne, n'apparaît dans aucun des deux bulletins. Les produits concernés sont deux briques annexes, moins répandues dans une entreprise de dix à cinquante personnes sans service informatique dédié.

Une faille notée 10 sur 10 dans l'outil de supervision

Veeam ONE est l'outil qui surveille l'état des sauvegardes, alerte en cas d'échec et produit des rapports — une brique de confort plutôt qu'un élément indispensable au fonctionnement de la sauvegarde elle-même. Le KB4892 y recense six vulnérabilités, dont une notée 10 sur 10 en CVSS : CVE-2026-64633, une exécution de code à distance qui ne demande aucune authentification. Un attaquant capable d'atteindre l'agent Veeam ONE exposé peut y exécuter du code arbitraire sans mot de passe valide.

Les cinq autres vulnérabilités de Veeam ONE sont notées entre 5,3 et 8,7. Une lecture de fichiers arbitraires (CVE-2026-58075, 8,7), une exécution de code par un utilisateur déjà privilégié (CVE-2026-58074, 8,6), une injection SQL avec extraction de données (CVE-2026-64631, 8,6), une élévation de privilèges locale (CVE-2026-64634, 8,4) et un accès non autorisé à des rapports partagés (CVE-2026-64630, 5,3). Le correctif est la version 13.1.0.7034.

La console des prestataires, elle aussi visée

Veeam Service Provider Console n'est en principe pas un logiciel qu'une PME installe elle-même : c'est l'outil que son prestataire de sauvegarde ou d'infogérance utilise pour piloter les sauvegardes de plusieurs clients depuis une seule interface. Le KB4893 y recense quatre vulnérabilités, deux critiques :

CVEScore CVSSEffet
CVE-2026-580739,5Un attaquant non authentifié peut usurper l'identité d'un agent géré
CVE-2026-580729,0Écriture de fichier arbitraire sur le serveur de gestion, menant à une exécution de code
CVE-2026-580678,7Un attaquant non authentifié peut épuiser la mémoire de l'hôte (déni de service)
CVE-2026-580718,2Accès à l'API de l'appliance proxifiée avec les droits d'administrateur du portail

Le correctif est la version 9.3.0.35057. Si un prestataire gère les sauvegardes de plusieurs clients depuis une console vulnérable, une faille comme CVE-2026-58073 pose un risque qui dépasse un seul client : un attaquant qui usurpe un agent gagne un point d'entrée vers l'ensemble du portefeuille géré par cette console.

Ce qu'il faut vérifier aujourd'hui

  1. Si votre sauvegarde est gérée en interne : vérifiez si Veeam ONE est installé sur votre infrastructure, en plus de Veeam Backup & Replication. Ce n'est pas systématique dans une petite structure, mais si c'est le cas, la mise à jour vers 13.1.0.7034 est prioritaire à cause de la faille non authentifiée.
  2. Si votre sauvegarde est externalisée : demandez à votre prestataire, par écrit, s'il pilote vos sauvegardes via Veeam Service Provider Console et, si oui, s'il a déployé la version 9.3.0.35057 ou ultérieure.
  3. Aucune des sources consultées (CERT-FR, Veeam, les relais spécialisés) ne signale d'exploitation active de ces failles à ce jour. Les CVE ont été remontées via le programme de divulgation responsable de Veeam sur HackerOne. L'urgence est donc de patcher avant qu'un exploit public circule, pas de réagir à une attaque en cours.
  4. Le moteur Veeam Backup & Replication n'étant pas concerné par cet avis, une infrastructure de sauvegarde qui ne fait tourner que ce composant, sans Veeam ONE ni Service Provider Console, n'a pas d'action à mener sur cet avis précis.

Veeam n'a pas publié de décompte du nombre d'installations encore vulnérables ni de délai de correction recommandé au-delà de la mise à jour vers les versions corrigées.