SEl agente que respalda tus equipos ahora sirve para tomarlos: Veeam bajo explotación activa
// syswork LOG · categoríaNoticiaslectura6 MIN

El agente que respalda tus equipos ahora sirve para tomarlos: Veeam bajo explotación activa

Una falla en Veeam Agent for Windows permite a un usuario común escalar a SYSTEM leyendo un archivo de registro. Hay explotación confirmada. Por qué el software de respaldo es el peor lugar posible para tener un agujero.

Consola de respaldos mostrando trabajos programados en equipos de escritorio
Consola de respaldos mostrando trabajos programados en equipos de escritorio

Hay software donde una vulnerabilidad es un problema, y software donde es el problema. El de respaldos pertenece al segundo grupo, porque es lo último que queda cuando todo lo demás falló.

CVE-2026-32996 afecta a Veeam Agent for Windows, tiene CVSS 7.3, y Arctic Wolf confirmó que se está explotando en la vida real.

Qué hace, en concreto

El servicio de respaldo maneja sesiones elevadas a través de un canal local, y guarda los principales de administrador asociados a identificadores de sesión que el propio usuario puede influir. Esos identificadores de elevación quedan escritos en archivos de registro que un usuario estándar puede leer. Con ese dato en la mano, se abusa del canal para ejecutar comandos como SYSTEM, el nivel más alto de Windows.

Requiere acceso local al equipo. Y ahí es donde mucha gente respira y archiva el aviso. Es un error.

"Requiere acceso local" describe la mayoría de los ataques reales

Casi ningún incidente empieza con el atacante ya siendo administrador. La secuencia típica es otra:

  1. Alguien abre un archivo, cae en un correo o reutiliza una contraseña que ya estaba filtrada.
  2. El atacante entra como ese usuario, sin privilegios especiales.
  3. Y entonces necesita exactamente una cosa: una forma de subir de nivel.

Ese paso 3 es el que se llama escalada de privilegios, y es el cuello de botella del atacante. Una falla como esta se lo resuelve — y encima se lo resuelve dentro del software que administra las copias de seguridad, que es donde va a querer llegar de todos modos antes de cifrar algo.

Porque ese es el guion del ransomware moderno y lo describimos completo en por qué ahora van por las PyMEs: primero se destruyen los respaldos, después se cifra. Un atacante que puede actuar como SYSTEM en la máquina donde corre el agente de respaldo está justo en el lugar correcto para hacer la primera mitad.

Por qué el agente de escritorio es el que se olvida

Cuando una empresa piensa "actualizar Veeam", piensa en el servidor de respaldo. Pero Veeam Agent for Windows vive en los equipos de los usuarios: las laptops de la gente de ventas, las computadoras de la oficina, el equipo de la dirección.

Son decenas de instalaciones, repartidas, que nadie mira. Y son precisamente las máquinas donde sí hay un usuario abriendo correos.

Qué hacer esta semana

  1. Actualiza el agente en todos los equipos, no solo en los servidores. Este es un caso donde el inventario de software deja de ser burocracia: si no sabes en cuántas máquinas está instalado, no puedes cerrar la falla.
  2. Revisa quién tiene sesión de administrador abierta en las consolas de respaldo. La falla se aprovecha de sesiones elevadas; menos sesiones elevadas, menos superficie.
  3. Verifica que exista al menos una copia que el equipo no pueda borrar. Almacenamiento inmutable, o una copia fuera de línea. Si todas tus copias son alcanzables desde el sistema operativo que quieres proteger, no son respaldos: son archivos.
  4. Prueba una restauración. Esta semana, con un archivo real y cronómetro. El esquema completo de respaldo que sobrevive a un ransomware lo explica paso a paso, y el punto 4 es el que más gente se salta.

El patrón de la semana

Es el segundo aviso en pocos días sobre infraestructura que se instala una vez y se olvida. Primero fueron los switches Zyxel, con casi mil equipos saqueados en 48 países. Ahora el agente de respaldo.

Ninguno de los dos es un producto exótico: son el equipamiento estándar de una oficina mediana. Lo que tienen en común es que nadie los administra, y esa es la vulnerabilidad de verdad — el resto son síntomas.

Respaldos que resisten

¿Cuándo probaste por última vez que tus respaldos restauran?

Revisamos tu esquema completo, verificamos la copia inmutable y hacemos contigo una prueba de restauración con cronómetro.

Probar mis respaldos

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#respaldos#vulnerabilidades#ransomware

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tus respaldos aguantarían si alguien llega con privilegios de SYSTEM?

Revisamos tu esquema de respaldo, verificamos que haya una copia intocable y probamos la restauración contigo.

Ver ciberseguridad