Proxmox VE (PVE)爆出0day大漏洞,无需密码直接以root身份登录

博主:XiaoxuXiaoxu 前天 65 0条评论

Proxmox VE (PVE)爆出0day大漏洞,无需密码直接以root身份登录

Proxmox VE (PVE)爆出0day大漏洞,无需密码直接以root身份登录

Proxmox VE(PVE)官方论坛在 2026 年 9 月 1 日发出警告:在 Proxmox VE 7 以及非常早期的 8.x 系统中,登录验证无需密码可以被完全绕过,直接以 root 身份登录。 该漏洞正在被不法份子对受害者系统进行加密并索要赎金,还有人发现受害者系统被植入了加密货币的挖矿程序。如果你自己运行 Proxmox VE,那些现在立刻马上就去检查!

核心影响:
• 漏洞组件:libpve-access-control
• 受影响版本:>= 7.0-7 且 < 8.0.4
• 大致对应:Proxmox VE 7.0–7.4,以及早期 PVE 8.0
• 修复版本:libpve-access-control 8.0.4 及以上
• 当前仍受支持的 Proxmox VE 版本不受影响
• PVE 6 不受该漏洞影响

漏洞原理:
PVE 登录接口 POST /api2/json/access/ticket 接受 tfa-challenge 参数。旧版本在用户未配置双因素认证时,没有正确验证这个参数;参数存在时还会跳过密码验证。攻击者只要能访问管理 API(默认 TCP 8006),无需账号密码即可冒充任意“已启用且未配置二次验证”的用户。默认 root@pam 通常符合这个条件,因此可能直接取得最高管理权限,进而控制宿主机及虚拟机。

风险判断:严重/紧急。利用仅需一次远程 HTTP 请求,不要求已有账户或用户交互;官方称已收到实际攻击报告。若 8006 暴露公网或经反向代理对外开放,应按已遭攻击的高风险情形处理。

检查方法:
dpkg-query -W -f '${Version} ' libpve-access-control

也可运行:
pveversion -v

如果版本落在 >=7.0-7、<8.0.4,即受影响。不要只看 PVE 的大版本号,要以该软件包版本为准。

处置建议:

1. 首选立即升级至当前受支持的 Proxmox VE 版本(建议 PVE 9 全量更新),这是唯一长期可靠的修复。
2. 在升级前,立刻限制 8006 端口,仅允许可信管理网、VPN 或堡垒机访问;取消公网暴露及不受控的反向代理入口。
3. 无法马上升级的 EOL 系统,应严格按照 Proxmox 官方 PSA 公告应用临时补丁,并确认补丁校验结果正确;临时补丁不能替代升级。
4. 为所有管理账户启用双因素认证。已配置任意登录二次验证的用户不受这条绕过路径影响。
5. 排查 pveproxy 日志中异常的 POST /api2/json/access/ticket,重点关注未知公网 IP、异常成功响应,以及登录后创建账户、API Token、修改防火墙、启动终端或更改虚拟机配置等行为。
6. 若受影响主机曾将 8006 暴露公网,建议视为可能失陷:先隔离、保全日志,再检查账户/Token、SSH 密钥、计划任务、系统服务和虚拟机状态,并轮换相关凭据。

补充:该漏洞目前使用 Proxmox 自己的 PSA 编号,官方公告中未见 CVE 编号。底层代码路径其实在 2023年7月发布的 8.0.4 中因其他重构被顺带修正,但当时并未识别为安全漏洞,因此没有回补到已进入 EOL 的 PVE 7。


附PVE官方论坛相关发布地址:

https://forum.proxmox.com/threads/proxmox-ve-7-is-vulnerable-to-some-type-of-0day-rce-non-auth.186078/

https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/page-4


The End

发布于:2026-09-02,除非注明,否则均为晓旭博客原创文章,转载请注明出处。