Proxmox VE 7 曝严重身份验证绕过漏洞,可一键获取Root Shell
发布时间: 2026-0 2026-9-1 13:45:2 Author: blog.upx8.com(查看原文) 阅读量:40 收藏

发布时间: 2026-09-01 New Article 分类: 新闻简报/News 热度: 828

已停更的开源企业级服务器虚拟化管理平台 Proxmox VE 7 (PVE)爆出严重安全漏洞,攻击者通过访问 API(8006 端口)并发送伪造的 tfa-challenge 参数,即可直接跳过密码验证,登录任何未开启双重认证(2FA)的账户(含默认的 root@pam)。官方确认该漏洞已被在野利用。

受影响版本: libpve-access-control 7.0-7 至 8.0.4 之前的版本(主要涵盖 PVE 7.0 - 7.4 及初始版 8.0)。官方在 2023 年 7 月的 8.0.4 更新中重构代码时已意外修复此问题,因此所有目前受支持的 PVE 版本均不受影响。
缓解与防御措施:
开启 2FA(最快防御): 为所有账户配置双重认证,配置后即免疫此攻击。
网络隔离: 限制 8006 端口仅允许受信任的内网访问,勿暴露于公网。
临时热补丁: 无法升级的用户可执行官方提供的 sed 脚本修改AccessControl.pm文件并重启服务。
彻底修复方案: 官方建议直接升级至受支持的 Proxmox VE 最新版

文章来源: https://blog.upx8.com/Proxmox-VE-7-%E6%9B%9D%E4%B8%A5%E9%87%8D%E8%BA%AB%E4%BB%BD%E9%AA%8C%E8%AF%81%E7%BB%95%E8%BF%87%E6%BC%8F%E6%B4%9E-%E5%8F%AF%E4%B8%80%E9%94%AE%E8%8E%B7%E5%8F%96Root-Shell
如有侵权请联系:admin#unsafe.sh