【漏洞通告】ProxmoxVE身份认证绕过漏洞

admin 2026-09-03 04:39:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 启明星辰于2026年9月2日监测到ProxmoxVE身份认证绕过漏洞,CVSS评分9.8,等级严重。攻击者可利用API登录接口的tfa-challenge参数缺陷,在无需凭据情况下认证为未配置第二认证因素的用户,包括root@pam,可能导致高权限账户被接管。受影响版本为libpve-access-control7.0-7至8.0.4以下,建议升级至8.0.4或更高版本,并优先升级至受支持的ProxmoxVE9.x版本。 综合评分: 87 文章分类: 漏洞分析,漏洞预警,安全建设


【漏洞通告】Proxmox VE身份认证绕过漏洞

启明星辰安全简讯

2026年9月2日 16:31 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

、漏洞概述

| | | | | | — | — | — | — | | 漏洞名称 | Proxmox VE身份认证绕过漏洞 | | | | CVE   ID | 暂无 | | | | 漏洞类型 | 身份认证绕过漏洞 | 发现时间 | 2026-9-2 | | 漏洞评分 | 9.8 | 漏洞等级 | 严重 | | 攻击向量 | 网络 | 所需权限 | 无 | | 利用难度 | 低 | 用户交互 | 不需要 | | PoC/EXP | 已公开 | 在野利用 | 未发现 |

Proxmox VE提供统一的系统管理接口,并通过API及相关组件实现用户认证、权限访问和系统管理。其软件栈包含libpve-access-control等组件,同时涉及Linux kernel、QEMU及LXC等组件,可通过管理接口完成相关系统资源的管理操作。

2026年9月2日,启明星辰安全应急响应中心(VSRC)监测到Proxmox VE身份认证绕过漏洞。受影响版本在处理API登录接口POST /api2/json/access/ticket的tfa-challenge参数时,对未配置第二认证因素的用户未正确验证该参数,同时其存在会导致密码校验被跳过。能够访问8006端口API的攻击者可提交任意tfa-challenge值,在无需知道用户凭据的情况下认证为现有且已启用、未配置第二认证因素的用户,默认情况下包括root@pam,可能导致高权限账户被接管及相关系统资源面临安全风险。

二、影响范围

受该漏洞影响的组件版本为7.0-7 <= libpve-access-control < 8.0.4。公开信息显示,该版本范围大致对应Proxmox VE 7.0至7.4版本,以及初始发布的Proxmox VE 8.0版本。由于Proxmox VE整体版本与libpve-access-control软件包版本并非严格对应,实际判断系统是否受影响时,应以当前安装的libpve-access-control组件版本为准。

安全措施

3.1 升级版本

建议将受影响环境中的libpve-access-control升级至8.0.4或更高版本,并优先将已停止支持的Proxmox VE 7.x及初始Proxmox VE 8.0环境升级至当前受支持的Proxmox VE 9.x版本。

下载链接:

https://www.proxmox.com/en/downloads/proxmox-virtual-environment/

3.2临时措施

暂无。

3.3 通用建议

定期更新系统补丁,减少系统漏洞,提升服务器的安全性。

加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。

使用企业级安全产品,提升企业的网络安全性能。

加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。

启用强密码策略并设置为定期修改。

3.4参考链接

https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/page-4#post-867929

https://gist.github.com/nebusecurity/65fe90dd673d395b7926278d7eaf5849


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:启明星辰安全简讯 《【漏洞通告】Proxmox VE身份认证绕过漏洞》

评论:0   参与:  0