文章总结: PVE曝严重认证绕过漏洞,影响7.x至8.0.3版本,攻击者无需密码即可获取root权限,已有在野勒索攻击。根因是libpve-access-control组件逻辑缺陷,未核验2FA票据。建议立即升级至8.0.4及以上版本,为root开启2FA,修改AccessControl.pm补丁,并严禁8006端口暴露公网。 综合评分: 88 文章分类: 漏洞分析,应急响应,安全工具,解决方案
【安全圈】PVE曝严重认证绕过漏洞免密即可夺取Root
安全圈
2026年9月2日 19:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
💥 全球虚拟化宿主机紧急预警:开源虚拟化系统 Proxmox VE(PVE)官方近日发布紧急安全公告(PSA-2026-00043-1),确认广泛部署的 PVE 7.x 至 8.0.3 版本存在严重的身份验证绕过高危漏洞!攻击者只需向默认的 8006 端口发送异常参数,无需密码即可直接登录系统最高的 root@pam 账户。官方确认已有大量暴露在外的实例遭遇勒索软件攻击并被全盘加密!
🔍 深度拆解:伪造票据为何能直接跳过密码验证?
该漏洞根植于 PVE 核心访问控制组件 libpve-access-control 中,其逻辑缺陷极其致命:
- 🎫 正常认证流程:启用多因素验证(2FA)的用户,在首次提交正确密码后会获得经过签名的
tfa-challenge票据,随后使用该票据完成二次认证登录; - ⚡ 逻辑颠倒的重大缺陷:旧版代码在处理请求时,一旦检测到
tfa-challenge参数存在,就会直接跳过常规密码验证流程!然而代码却没有进一步核验未启用 2FA 用户的票据合法性; - 🔓 默认配置全中招:由于绝大多数用户默认安装的
root@pam账户并未配置 2FA,黑客只需提交用户名配合任意伪造票据值,便能瞬间获取整台虚拟化宿主机的绝对控制权。
🎭 离奇隐患:三年前偶然修复,如今在野遭疯狂勒索
复盘整个漏洞的生命周期,过程令人唏嘘:
- ⏳ 2023年的无心之举:PVE 官方在 2023 年 7 月发布 8.0.4 版时,因重构 TFA 配置逻辑在无意中封堵了该路径,但当时团队未意识到其为严重安全漏洞,未发布公告也未反向移植给当时在保的 PVE 7 系列;
- 🚨 利用方法现已完全公开:2026 年 8 月底安全研究员分析代码差异重新挖掘出该漏洞,目前自动化 Exploit 工具已在公网流传,导致未升级的旧版 PVE 沦为黑客批量勒索的重灾区;
- 🛑 老旧版本已无官方更新:PVE 7.x 系列已全面停止维护(EOL),官方不会再为该系列推送二进制安装包,需用户手动紧急处置。
🛡️ 应急加固与彻底根治处置指南
- 🚀 最强根治方案:立即升级至受支持的新版本:将系统平滑升级至 PVE 8.0.4 及以上或最新的 PVE 8.2 / 8.4 版本,新架构已彻底重写认证逻辑。
- 🔐 最快捷临时规避法:立即为 Root 开启 2FA:在 PVE 管理后台为
root@pam及所有账户强制绑定 TOTP 双因素认证(开启后系统将强制验证真实 TFA 票据,黑客虚假参数将失效)。 - 🛠️ PVE 7 补丁热修复:修改 AccessControl.pm:按官方指引修改
/usr/share/perl5/PVE/AccessControl.pm强制校验tfa-challenge签名真实性并重启pvedaemon和pveproxy服务。 - 🧱 严禁 8006 管理端口暴露公网:配置防火墙或安全组,禁止公网直连 PVE Web 控制台,必须通过内网跳板机或 WireGuard/Tailscale VPN 接入管理。
END
阅读推荐
【安全圈】Langflow与Rails曝高危漏洞黑客疯狂刺探凭证
【安全圈】黑客盗取METR密钥狂刷60万美元算力
【安全圈】PaperCut零日漏洞遭链式利用黑客洗劫企业数据
【安全圈】交管12123突发系统故障崩上热搜官方回应与应急指南
【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】PVE曝严重认证绕过漏洞免密即可夺取Root》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论