Analisi di CVE-2025-23120, vulnerabilità critica in Veeam Backup & Replication che consente RCE da utenti autenticati.

Il mondo digitale è un ecosistema in continua evoluzione, in cui la sicurezza informatica viene spesso data per scontata. Milioni di utenti svolgono le proprie attività in modo abituale, senza considerare i rischi nascosti dietro azioni quotidiane come l’accesso a un server, l’invio di dati sensibili o la gestione delle credenziali.

  1. Due parole su Veeam Backup & Replication
  2. Cos’è CVE-2025-23120
  3. Impatto di CVE-2025-23120
  4. Best practices contro CVE-2025-23120
cve-2025-23120-vulnerabilita-veeam-image

È proprio in questa apparente normalità che si annidano le minacce più pericolose. Quelle silenziose, invisibili, che colpiscono nel momento esatto in cui tutto sembra funzionare. Un aggiornamento mancato, un sistema esposto, un componente dato per affidabile: basta poco perché l’intero equilibrio venga spezzato. Ed è quello che è successo di recente, quando una falla all’interno di una delle piattaforme di backup più diffuse ha spalancato le porte a uno scenario che definire critico è a dir poco riduttivo. Il suo nome? CVE-2025-23120, la vulnerabilità critica di Veeam Backup & Restore.

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.

Due parole su Veeam Backup & Replication

Negli ambiti aziendali, il nome di Veeam è un’istituzione per le soluzioni di backup. La sua piattaforma, Veeam Backup & Replication, è progettata per garantire la protezione dei dati in ambienti virtuali, fisici e cloud. Utilizzata da migliaia di imprese in tutto il mondo, si distingue dagli altri concorrenti per la sua capacità di creare copie di sicurezza affidabili. A ciò si aggiunge la sua rapidità nel ripristino di sistemi e file in caso di problemi. In altre parole, si tratta di un marchio dal prestigio unico.

Il punto di forza di Veeam risiede nella sua versatilità. Sebbene sia compatibile con le principali tecnologie di virtualizzazione, come VMware e Hyper-V,  supporta anche ambienti basati su AWS, Azure e Google Cloud. Inoltre, offre funzionalità avanzate di replica, deduplicazione, compressione e verifica automatica dell’integrità dei backup. Il tutto attraverso un’interfaccia centralizzata che consente agli amministratori di tenere sotto controllo l’intero ciclo di vita dei dati salvati.

Proprio per questa sua diffusione capillare e per il ruolo centrale che ricopre all’interno delle reti aziendali, Veeam è un obiettivo di prim’ordine per i collettivi cybercriminali. Compromettere un server Veeam non significa solo accedere a copie di backup: significa poter annullare ogni possibilità di recupero dopo un attacco, cancellare tracce, e in alcuni casi, rendere definitivo un danno che poteva essere reversibile. Ed è qui che entra in gioco CVE-2025-23120.

Cos’è CVE-2025-23120?

Quando si parla di CVE-2025-23120, ci si riferisce ad una vulnerabilità critica che interessa il componente Veeam.Backup.Service, intrinseco alla suite Veeam Backup & Replication. Scoperta nella giornata del 19 marzo 2025, è stata immediatamente classificata con un punteggio pari a 9.9 su 10 sulla scala CVSS v3.1 (Common Vulnerability Scoring System). Il valore parla praticamente da sé, in quanto riflette l’estrema pericolosità della minaccia.

La causa alla base di CVE-2025-23120 risiede in una gestione inadeguata dell’autenticazione del servizio, che espone l’infrastruttura Veeam a un attacco di tipo Remote Code Execution. In pratica, chi riesce a ottenere le credenziali di un utente legittimo, anche a basso livello, può sfruttare l’exploit per eseguire codice con i privilegi del servizio. E da lì, il salto verso il controllo completo del server è questione di pochi secondi.

A rendere ancora più delicata la situazione è la natura stessa del contesto in cui opera Veeam. Un’infrastruttura di backup compromessa non rappresenta solo un entry point, ma è soprattutto un’arma estremamente efficace. Questo in quanto permette a un attaccante di sabotare i meccanismi di recupero, distribuire payload nei backup e perfino cancellare definitivamente le copie di sicurezza. In un attacco ransomware, significa semplicemente mettere fine a ogni possibilità di ripresa.

Impatto di CVE-2025-23120

Sfruttare CVE-2025-23120, significa colpire direttamente la stabilità dell’intera infrastruttura aziendale. Chi riesce ad abusare della vulnerabilità, ottiene la possibilità di eseguire codice sul server Veeam con privilegi elevati. Ciò si traduce nell’accesso diretto e immediato ai file di configurazione, ai backup, alle credenziali salvate e, in molti casi, anche a risorse condivise su rete. L’attore malevolo può quindi alterare, cancellare o esfiltrare i dati custoditi dal sistema di backup.

Una volta compromesso il nodo Veeam, il passo successivo è il movimento laterale. L’aggressore può mappare l’ambiente circostante, identificare altri host attivi e sfruttare eventuali credenziali presenti nei backup. Così facendo può estendere il proprio accesso a server applicativi, controller di dominio e anche agli ambienti virtuali. In uno scenario simile, il backup da risorsa difensiva si trasforma in una trappola: ogni elemento archiviato diventa un entry point per penetrare ulteriormente nell’infrastruttura.

Il rischio principale, tuttavia, non è solo il furto dei dati o il controllo del server. Il vero danno avviene quando l’attaccante distrugge o corrompe sistematicamente le copie di sicurezza. Il vero danno avviene quando l’attaccante distrugge o corrompe sistematicamente le copie di sicurezza — lo scenario che il backup immutabile è progettato per impedire.
In caso di attacco ransomware, un’infrastruttura priva di backup validi non può né reagire, né riprendersi. Questo tipo di compromissione non comporta semplici perdite temporanee, ma il collasso totale della capacità operativa di un’azienda.

Best practices contro CVE-2025-23120

Nonostante la gravità di CVE-2025-23120, esistono contromisure efficaci che permettono di ridurre il rischio di compromissione. Tuttavia, è fondamentale agire con tempestività e consapevolezza, specialmente nei contesti in cui Veeam è il perno delle strategie di backup. Di seguito, alcune tra le principali misure da adottare per proteggere adeguatamente la propria infrastruttura.

  • Aggiornare immediatamente Veeam Backup & Replication.
    Il 20 marzo 2025 Veeam ha rilasciato una patch correttiva per tutte le versioni supportate, in modo da impedire lo sfruttamento della vulnerabilità. Aggiornare il componente vulnerabile è la prima e più importante misura di mitigazione.
  • Limitare l’accesso al server Veeam.
    Il servizio deve essere accessibile solo a un numero ristretto di utenti e sistemi autorizzati. È consigliato l’uso di firewall interni e regole ACL per isolare il traffico in ingresso.
  • Monitorare e controllare gli account di dominio.
    Poiché l’exploit richiede l’autenticazione, è essenziale eseguire audit regolari sugli account Active Directory, verificare privilegi anomali e rimuovere accessi non più necessari.
  • Segmentare l’infrastruttura di backup.
    Con la separazione logica e fisica del segmento di rete in cui risiede Veeam, si riduce il rischio di compromissione da parte di host compromessi nella rete aziendale.
  • Abilitare il logging e la telemetria avanzata.
    Attivare i log dettagliati e integrarli con un SIEM consente di rilevare comportamenti anomali, tentativi di accesso e potenziali abusi prima che causino danni concreti.
  • Eseguire vulnerability assessment periodici.
    Affidarsi a professionisti qualificati, come quelli di Cyberment, permette di ottenere un vulnerability assessment mirato per rafforzare la protezione delle infrastrutture aziendali.

In conclusione

CVE-2025-23120 rappresenta uno di quei casi in cui una singola falla può compromettere l’intero impianto di sicurezza di un’infrastruttura aziendale. Non si tratta semplicemente di un bug, ma di una vulnerabilità che colpisce al cuore la strategia di continuità operativa, sfruttando uno dei componenti più sensibili: il sistema di backup — che, come abbiamo spiegato nella guida sul perché il backup da solo non basta, è ormai un bersaglio primario degli attacchi.

In scenari del genere, l’aggiornamento tempestivo non è una buona pratica: è una necessità. Ignorare o rimandare la correzione significa esporre dati, credenziali e intere reti a un attacco silenzioso ma potenzialmente devastante. Quando a essere compromesso è il sistema che dovrebbe salvare tutto il resto, l’intera difesa digitale crolla come un castello di carte.

Questo episodio deve servire da monito, soprattutto in contesti in cui Veeam è parte integrante dell’infrastruttura IT. La sicurezza non si garantisce una volta per tutte: va mantenuta, monitorata e aggiornata. Perché le minacce non aspettano. E quando arrivano, non bussano: sfondano.


    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati