CVE-2023, PSA-2026: uma antiga falha do Proxmox VE explorada ativamente
Técnicas e Métodos de Ataque2026-09-09, 13:00
CVE-2023, PSA-2026: uma antiga falha do Proxmox VE explorada ativamente
A Proxmox emitiu o
PSA-2026-00043-1 para uma bypass de autenticação que afeta versões legadas do Proxmox VE. As versões de libpve-access-control >= 7.0-7 e < 8.0.4, usadas no Proxmox VE 7 e nas primeiras versões do PVE 8.0, são vulneráveis. O Proxmox VE 7 está em fim de vida desde julho de 2024; as versões suportadas não são afetadas.Como funciona a bypass
Durante a autenticação, o endpoint
/api2/json/access/ticket aceita o parâmetro tfa-challenge — um ticket assinado usado para concluir a autenticação de dois fatores.
Em versões vulneráveis, o valor de tfa-challenge não era validado para usuários sem um segundo fator configurado. Ao mesmo tempo, simplesmente fornecer o parâmetro fazia com que a verificação de senha fosse totalmente ignorada. Como resultado, um atacante com acesso à API poderia autenticar-se como qualquer usuário existente e habilitado sem 2FA, sem conhecer nenhuma credencial, simplesmente fornecendo um valor arbitrário de tfa-challenge. Por padrão, isso inclui root@pam. A exploração requer acesso à API na porta 8006, diretamente ou por meio de um proxy reverso. Usuários com qualquer segundo fator configurado não são afetados.Cadeia de ataque:
Acesso à API via TCP/8006 → tfa-challenge arbitrário → verificação de senha ignorada → autenticação como root@pam
O caminho de código vulnerável foi corrigido no
libpve-access-control 8.0.4, lançado em 20 de julho de 2023, como efeito colateral da reformulação do tratamento da configuração de TFA para um problema não relacionado. Na época, a bypass de autenticação era desconhecida, então a alteração não foi reconhecida como correção de segurança e não foi considerada para backport ao ramo PVE 7. A Proxmox só soube da vulnerabilidade em 2026, após receber vários relatos independentes, incluindo relatos de exploração ativa, e emitiu o PSA-2026-00043-1 para as versões afetadas em fim de vida.A Proxmox recomenda atualizar para uma versão suportada — a única correção duradoura. Para sistemas que não podem ser atualizados imediatamente, a empresa publicou um patch temporário que exige que todo valor de
tfa-challenge seja um ticket de desafio TFA válido e assinado, que um atacante não possa forjar. A Proxmox também recomenda restringir o acesso à API a redes confiáveis.Fornecedor
Produto