Beveiligingsadvies NCSC-2026-0276 [1.00] [M/H] Kwetsbaarheden verholpen in Veeam Service Provider Console

Veeam dicht meerdere kwetsbaarheden in Service Provider Console

Veeam heeft meerdere beveiligingslekken verholpen in Service Provider Console (VSPC). De issues speelden in verschillende componenten en konden, afhankelijk van de configuratie, misbruikt worden voor credentialdiefstal, bestandsmanipulatie op de managementserver en zelfs remote code execution (RCE). Ook waren er scenario’s denkbaar waarbij de beschikbaarheid onder druk kwam te staan door excessief geheugenverbruik. Daarnaast is een fout in sessiebeheer en toegangscontrole rond geproxiede API-aanroepen van appliances gecorrigeerd, waardoor te ruime rechten konden worden toegepast tijdens de start van een beheerderssessie.

Wat er precies is opgelost

  • Misbruik van agent-communicatie en inloggegevens: via de communicatie tussen de VSPC‑server en de management agent konden aanvallers onder bepaalde voorwaarden code uitvoeren op de server (CVE‑2024‑29212). Veeam bracht hiervoor op 7 mei 2024 een patch uit en scherptte die op 28 mei 2024 verder aan. Dit lek betrof onveilige deserialisatie in de agent‑koppeling. (veeam.com)
  • Bestandsmanipulatie leidt tot RCE: in VSPC 8.1 kon een aanvaller met toegang via de management agent RCE bereiken op de server (CVE‑2024‑42448). Een verwant lek maakte onder diezelfde voorwaarde het lekken van een NTLM‑hash én het verwijderen van bestanden op de server mogelijk (CVE‑2024‑42449). Beide lekken zijn verholpen in build 8.1.0.21999. (veeam.com)
  • Onvoldoende toegangscontrole rond proxiede API’s: VSPC kan API‑verkeer naar beheerde Veeam‑producten proxy’en. In die keten zijn toegangscontroles en sessiebeheer aangescherpt; het risico was dat tijdens de initiële fase van een beheerderssessie te ruime rechten op proxiede verzoeken konden worden toegepast. VSPC kent bovendien het krachtige Portal Administrator‑recht, dat toegang geeft tot vrijwel alle beheeracties — goede roldefinitie en sessiebeheer blijven daarom cruciaal. (community.veeam.com)

Welke versies zijn getroffen — en welke fix je nodig hebt

  • CVE‑2024‑29212 is verholpen in VSPC 7.0.0.19551 en 8.0.0.19552 (patch van 7 mei 2024, aangescherpt op 28 mei 2024). (veeam.com)
  • CVE‑2024‑42448 en CVE‑2024‑42449 zijn verholpen in VSPC 8.1.0.21999 (cumulative patch). (veeam.com)
  • Veeam houdt een doorlopend overzicht bij van security‑fixes in de huidige 9.x‑lijn (recent bijgewerkt op 4 augustus 2026). Up‑to‑date blijven met deze reeks updates verkleint je aanvalsoppervlak aanzienlijk. (veeam.com)

Waarom dit ertoe doet
Service Provider Console wordt breed gebruikt door MSP’s om Veeam‑omgevingen van klanten te beheren. Kwetsbaarheden in dit centrale beheerpunt hebben daarom een relatief groot effect: misbruik kan leiden tot privilege‑escalatie, impact op meerdere tenants en verstoring van dienstverlening. Nationale en sectorale instanties adviseren dan ook om Veeam‑updates snel door te voeren zodra deze beschikbaar zijn. (advisories.ncsc.nl)

Wat je nu moet doen

  • Patchen
    • Draai je 7.x of 8.0? Update minimaal naar 7.0.0.19551 of 8.0.0.19552 (CVE‑2024‑29212). (veeam.com)
    • Draai je 8.1? Installeer de cumulative patch naar 8.1.0.21999 (CVE‑2024‑42448/42449). (veeam.com)
    • Overweeg een upgrade naar de meest recente 9.x‑builds en volg de security‑wijzigingen in het overzicht van Veeam. (veeam.com)
  • Hardenen
    • Beperk toegang tot de VSPC‑server en de management agents tot strikte allowlists. Segmenteer waar mogelijk.
    • Minimaliseer gebruik van Portal Administrator‑rechten; pas least‑privilege toe en zet MFA aan voor alle beheerders. (helpcenter.veeam.com)
    • Controleer integraties die via de API‑proxy lopen en toets of de toegewezen rollen en tokens nog kloppen. (community.veeam.com)
  • Opruimen en monitoren
    • Roteer service‑accounts en API‑sleutels die door VSPC worden gebruikt, zeker na een update die credentiallekken aanpakt. (veeam.com)
    • Controleer server‑ en API‑logs op abnormale agent‑aanmeldingen, mislukte proxy‑aanroepen en onverwachte bestandshandelingen.

Korte achtergrond bij de kwetsbaarheden

  • RCE via onveilige deserialisatie in de agent‑communicatie (CVE‑2024‑29212) is een patroon dat we vaker zien: het “vertrouwen” in door een agent aangeleverde objecten kan, zonder extra validatie, leiden tot uitvoering van code op de server. Veeam heeft dit in mei 2024 met spoed dichtgezet. (veeam.com)
  • De 8.1‑lekken (CVE‑2024‑42448/42449) onderstrepen dat beheerpaden via de management agent extra aandacht verdienen: zodra een agent is geautoriseerd, moet je er vanuit gaan dat een fout in die keten direct server‑impact kan hebben. Ook het lekken van NTLM‑hashes vergroot de kans op verdere laterale beweging. (veeam.com)

Tot slot
Veeam benadrukt dat aanvallers patches vaak reverse‑engineeren om on‑gepatchte systemen te vinden. Snel bijwerken en hardenen is dus geen luxe maar noodzaak. Plan updates, test ze kort en voer ze door. Hoe korter het venster tussen disclosure en patch, hoe kleiner je risico. (veeam.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.