【安全圈】PVE曝严重认证绕过漏洞免密即可夺取Root

admin 2026-09-04 04:45:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: PVE曝严重认证绕过漏洞,影响7.x至8.0.3版本,攻击者无需密码即可获取root权限,已有在野勒索攻击。根因是libpve-access-control组件逻辑缺陷,未核验2FA票据。建议立即升级至8.0.4及以上版本,为root开启2FA,修改AccessControl.pm补丁,并严禁8006端口暴露公网。 综合评分: 88 文章分类: 漏洞分析,应急响应,安全工具,解决方案


【安全圈】PVE曝严重认证绕过漏洞免密即可夺取Root

安全圈

2026年9月2日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

漏洞

💥 全球虚拟化宿主机紧急预警:开源虚拟化系统 Proxmox VE(PVE)官方近日发布紧急安全公告(PSA-2026-00043-1),确认广泛部署的 PVE 7.x 至 8.0.3 版本存在严重的身份验证绕过高危漏洞!攻击者只需向默认的 8006 端口发送异常参数,无需密码即可直接登录系统最高的 root@pam 账户。官方确认已有大量暴露在外的实例遭遇勒索软件攻击并被全盘加密!

🔍 深度拆解:伪造票据为何能直接跳过密码验证?

该漏洞根植于 PVE 核心访问控制组件 libpve-access-control 中,其逻辑缺陷极其致命:

  • 🎫 正常认证流程:启用多因素验证(2FA)的用户,在首次提交正确密码后会获得经过签名的 tfa-challenge 票据,随后使用该票据完成二次认证登录;
  • ⚡ 逻辑颠倒的重大缺陷:旧版代码在处理请求时,一旦检测到 tfa-challenge 参数存在,就会直接跳过常规密码验证流程!然而代码却没有进一步核验未启用 2FA 用户的票据合法性;
  • 🔓 默认配置全中招:由于绝大多数用户默认安装的 root@pam 账户并未配置 2FA,黑客只需提交用户名配合任意伪造票据值,便能瞬间获取整台虚拟化宿主机的绝对控制权。

🎭 离奇隐患:三年前偶然修复,如今在野遭疯狂勒索

复盘整个漏洞的生命周期,过程令人唏嘘:

  • ⏳ 2023年的无心之举:PVE 官方在 2023 年 7 月发布 8.0.4 版时,因重构 TFA 配置逻辑在无意中封堵了该路径,但当时团队未意识到其为严重安全漏洞,未发布公告也未反向移植给当时在保的 PVE 7 系列;
  • 🚨 利用方法现已完全公开:2026 年 8 月底安全研究员分析代码差异重新挖掘出该漏洞,目前自动化 Exploit 工具已在公网流传,导致未升级的旧版 PVE 沦为黑客批量勒索的重灾区;
  • 🛑 老旧版本已无官方更新:PVE 7.x 系列已全面停止维护(EOL),官方不会再为该系列推送二进制安装包,需用户手动紧急处置。

🛡️ 应急加固与彻底根治处置指南

  1. 🚀 最强根治方案:立即升级至受支持的新版本:将系统平滑升级至 PVE 8.0.4 及以上或最新的 PVE 8.2 / 8.4 版本,新架构已彻底重写认证逻辑。
  2. 🔐 最快捷临时规避法:立即为 Root 开启 2FA:在 PVE 管理后台为 root@pam 及所有账户强制绑定 TOTP 双因素认证(开启后系统将强制验证真实 TFA 票据,黑客虚假参数将失效)。
  3. 🛠️ PVE 7 补丁热修复:修改 AccessControl.pm:按官方指引修改 /usr/share/perl5/PVE/AccessControl.pm 强制校验 tfa-challenge 签名真实性并重启 pvedaemon 和 pveproxy 服务。
  4. 🧱 严禁 8006 管理端口暴露公网:配置防火墙或安全组,禁止公网直连 PVE Web 控制台,必须通过内网跳板机或 WireGuard/Tailscale VPN 接入管理。

END

阅读推荐

【安全圈】Langflow与Rails曝高危漏洞黑客疯狂刺探凭证

【安全圈】黑客盗取METR密钥狂刷60万美元算力

【安全圈】PaperCut零日漏洞遭链式利用黑客洗劫企业数据

【安全圈】交管12123突发系统故障崩上热搜官方回应与应急指南

【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】PVE曝严重认证绕过漏洞免密即可夺取Root》

评论:0   参与:  0