关键词
漏洞
全球虚拟化宿主机紧急预警:开源虚拟化系统 Proxmox VE(PVE)官方近日发布紧急安全公告(PSA-2026-00043-1),确认广泛部署的 PVE 7.x 至 8.0.3 版本存在严重的身份验证绕过高危漏洞!攻击者只需向默认的 8006 端口发送异常参数,无需密码即可直接登录系统最高的root@pam账户。官方确认已有大量暴露在外的实例遭遇勒索软件攻击并被全盘加密!
深度拆解:伪造票据为何能直接跳过密码验证?
该漏洞根植于 PVE 核心访问控制组件libpve-access-control中,其逻辑缺陷极其致命:
正常认证流程:启用多因素验证(2FA)的用户,在首次提交正确密码后会获得经过签名的
tfa-challenge票据,随后使用该票据完成二次认证登录;⚡逻辑颠倒的重大缺陷:旧版代码在处理请求时,一旦检测到
tfa-challenge参数存在,就会直接跳过常规密码验证流程!然而代码却没有进一步核验未启用 2FA 用户的票据合法性;默认配置全中招:由于绝大多数用户默认安装的
root@pam账户并未配置 2FA,黑客只需提交用户名配合任意伪造票据值,便能瞬间获取整台虚拟化宿主机的绝对控制权。
复盘整个漏洞的生命周期,过程令人唏嘘:
⏳2023年的无心之举:PVE 官方在 2023 年 7 月发布 8.0.4 版时,因重构 TFA 配置逻辑在无意中封堵了该路径,但当时团队未意识到其为严重安全漏洞,未发布公告也未反向移植给当时在保的 PVE 7 系列;
利用方法现已完全公开:2026 年 8 月底安全研究员分析代码差异重新挖掘出该漏洞,目前自动化 Exploit 工具已在公网流传,导致未升级的旧版 PVE 沦为黑客批量勒索的重灾区;
老旧版本已无官方更新:PVE 7.x 系列已全面停止维护(EOL),官方不会再为该系列推送二进制安装包,需用户手动紧急处置。
最强根治方案:立即升级至受支持的新版本:将系统平滑升级至 PVE 8.0.4 及以上或最新的 PVE 8.2 / 8.4 版本,新架构已彻底重写认证逻辑。
最快捷临时规避法:立即为 Root 开启 2FA:在 PVE 管理后台为
root@pam及所有账户强制绑定 TOTP 双因素认证(开启后系统将强制验证真实 TFA 票据,黑客虚假参数将失效)。️PVE 7 补丁热修复:修改 AccessControl.pm:按官方指引修改
/usr/share/perl5/PVE/AccessControl.pm强制校验tfa-challenge签名真实性并重启pvedaemon和pveproxy服务。严禁 8006 管理端口暴露公网:配置防火墙或安全组,禁止公网直连 PVE Web 控制台,必须通过内网跳板机或 WireGuard/Tailscale VPN 接入管理。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.