Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 05 août 2026 N° CERTFR-2026-AVI-0968 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans les produits Veeam Gestion du document Référence CERTFR-2026-AVI-0968 Titre Multiples vulnérabilités dans les produits Veeam Date de la première version 05 août 2026 Date de la dernière version 05 août 2026 Source(s) Bulletin de sécurité Veeam kb4892 du 29 juillet 2026 Bulletin de sécurité Veeam kb4893 du 04 août 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à la confidentialité des données Contournement de la politique de sécurité Déni de service à distance Exécution de code arbitraire à distance Injection SQL (SQLi) Élévation de privilèges Systèmes affectés Service Provider Console versions antérieures à 9.3.0.35057 Veeam ONE versions antérieures à 13.1.0.7034 Résumé De multiples vulnérabilités ont été découvertes dans les produits Veeam. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Veeam kb4892 du 29 juillet 2026 https://www.veeam.com/kb4892 Bulletin de sécurité Veeam kb4893 du 04 août 2026 https://www.veeam.com/kb4893 Référence CVE CVE-2026-58067 https://www.cve.org/CVERecord?id=CVE-2026-58067 Référence CVE CVE-2026-58071 https://www.cve.org/CVERecord?id=CVE-2026-58071 Référence CVE CVE-2026-58072 https://www.cve.org/CVERecord?id=CVE-2026-58072 Référence CVE CVE-2026-58073 https://www.cve.org/CVERecord?id=CVE-2026-58073 Référence CVE CVE-2026-58074 https://www.cve.org/CVERecord?id=CVE-2026-58074 Référence CVE CVE-2026-58075 https://www.cve.org/CVERecord?id=CVE-2026-58075 Référence CVE CVE-2026-64630 https://www.cve.org/CVERecord?id=CVE-2026-64630 Référence CVE CVE-2026-64631 https://www.cve.org/CVERecord?id=CVE-2026-64631 Référence CVE CVE-2026-64633 https://www.cve.org/CVERecord?id=CVE-2026-64633 Référence CVE CVE-2026-64634 https://www.cve.org/CVERecord?id=CVE-2026-64634 Gestion détaillée du document le 05 août 2026 Version initiale
Multiple critical vulnerabilities in Veeam products, including remote code execution, privilege escalation, and SQL injection, affect Veeam Service Provider Console versions prior to 9.3.0.35057 and Veeam ONE versions prior to 13.1.0.7034. Patches are detailed in Veeam security bulletins kb4892 and kb4893, and administrators must apply these updates to the specified fixed versions immediately.