【安全圈】PVE曝严重认证绕过漏洞免密即可夺取Root
安全圈 2026-09-02 19:00 江苏

关键词漏洞💥 全球虚拟化宿主机紧急预警:开源虚拟化系统 Proxmox VE(PVE)官方近日发布紧急安全公

关键词
漏洞
💥 全球虚拟化宿主机紧急预警:开源虚拟化系统 Proxmox VE(PVE)官方近日发布紧急安全公告(PSA-2026-00043-1),确认广泛部署的 PVE 7.x 至 8.0.3 版本存在严重的身份验证绕过高危漏洞!攻击者只需向默认的 8006 端口发送异常参数,无需密码即可直接登录系统最高的 root@pam 账户。官方确认已有大量暴露在外的实例遭遇勒索软件攻击并被全盘加密!
🔍 深度拆解:伪造票据为何能直接跳过密码验证?
该漏洞根植于 PVE 核心访问控制组件 libpve-access-control 中,其逻辑缺陷极其致命:
🎫 正常认证流程:启用多因素验证(2FA)的用户,在首次提交正确密码后会获得经过签名的
tfa-challenge票据,随后使用该票据完成二次认证登录;⚡ 逻辑颠倒的重大缺陷:旧版代码在处理请求时,一旦检测到
tfa-challenge参数存在,就会直接跳过常规密码验证流程!然而代码却没有进一步核验未启用 2FA 用户的票据合法性;🔓 默认配置全中招:由于绝大多数用户默认安装的
root@pam账户并未配置 2FA,黑客只需提交用户名配合任意伪造票据值,便能瞬间获取整台虚拟化宿主机的绝对控制权。
🎭 离奇隐患:三年前偶然修复,如今在野遭疯狂勒索
复盘整个漏洞的生命周期,过程令人唏嘘:
⏳ 2023年的无心之举:PVE 官方在 2023 年 7 月发布 8.0.4 版时,因重构 TFA 配置逻辑在无意中封堵了该路径,但当时团队未意识到其为严重安全漏洞,未发布公告也未反向移植给当时在保的 PVE 7 系列;
🚨 利用方法现已完全公开:2026 年 8 月底安全研究员分析代码差异重新挖掘出该漏洞,目前自动化 Exploit 工具已在公网流传,导致未升级的旧版 PVE 沦为黑客批量勒索的重灾区;
🛑 老旧版本已无官方更新:PVE 7.x 系列已全面停止维护(EOL),官方不会再为该系列推送二进制安装包,需用户手动紧急处置。
🛡️ 应急加固与彻底根治处置指南
🚀 最强根治方案:立即升级至受支持的新版本:将系统平滑升级至 PVE 8.0.4 及以上或最新的 PVE 8.2 / 8.4 版本,新架构已彻底重写认证逻辑。
🔐 最快捷临时规避法:立即为 Root 开启 2FA:在 PVE 管理后台为
root@pam及所有账户强制绑定 TOTP 双因素认证(开启后系统将强制验证真实 TFA 票据,黑客虚假参数将失效)。🛠️ PVE 7 补丁热修复:修改 AccessControl.pm:按官方指引修改
/usr/share/perl5/PVE/AccessControl.pm强制校验tfa-challenge签名真实性并重启pvedaemon和pveproxy服务。🧱 严禁 8006 管理端口暴露公网:配置防火墙或安全组,禁止公网直连 PVE Web 控制台,必须通过内网跳板机或 WireGuard/Tailscale VPN 接入管理。
END
阅读推荐
【安全圈】Langflow与Rails曝高危漏洞黑客疯狂刺探凭证
【安全圈】PaperCut零日漏洞遭链式利用黑客洗劫企业数据
【安全圈】交管12123突发系统故障崩上热搜官方回应与应急指南

安全圈

←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!

好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
