CVE-2023, PSA-2026: uma antiga falha do Proxmox VE explorada ativamente

CVE-2023, PSA-2026: uma antiga falha do Proxmox VE explorada ativamente
A Proxmox emitiu o PSA-2026-00043-1 para uma bypass de autenticação que afeta versões legadas do Proxmox VE. As versões de libpve-access-control >= 7.0-7 e < 8.0.4, usadas no Proxmox VE 7 e nas primeiras versões do PVE 8.0, são vulneráveis. O Proxmox VE 7 está em fim de vida desde julho de 2024; as versões suportadas não são afetadas.
Como funciona a bypass Durante a autenticação, o endpoint /api2/json/access/ticket aceita o parâmetro tfa-challenge — um ticket assinado usado para concluir a autenticação de dois fatores. Em versões vulneráveis, o valor de tfa-challenge não era validado para usuários sem um segundo fator configurado. Ao mesmo tempo, simplesmente fornecer o parâmetro fazia com que a verificação de senha fosse totalmente ignorada. Como resultado, um atacante com acesso à API poderia autenticar-se como qualquer usuário existente e habilitado sem 2FA, sem conhecer nenhuma credencial, simplesmente fornecendo um valor arbitrário de tfa-challenge. Por padrão, isso inclui root@pam. A exploração requer acesso à API na porta 8006, diretamente ou por meio de um proxy reverso. Usuários com qualquer segundo fator configurado não são afetados.
Cadeia de ataque: Acesso à API via TCP/8006 → tfa-challenge arbitrário → verificação de senha ignorada → autenticação como root@pam
O caminho de código vulnerável foi corrigido no libpve-access-control 8.0.4, lançado em 20 de julho de 2023, como efeito colateral da reformulação do tratamento da configuração de TFA para um problema não relacionado. Na época, a bypass de autenticação era desconhecida, então a alteração não foi reconhecida como correção de segurança e não foi considerada para backport ao ramo PVE 7. A Proxmox só soube da vulnerabilidade em 2026, após receber vários relatos independentes, incluindo relatos de exploração ativa, e emitiu o PSA-2026-00043-1 para as versões afetadas em fim de vida.
A Proxmox recomenda atualizar para uma versão suportada — a única correção duradoura. Para sistemas que não podem ser atualizados imediatamente, a empresa publicou um patch temporário que exige que todo valor de tfa-challenge seja um ticket de desafio TFA válido e assinado, que um atacante não possa forjar. A Proxmox também recomenda restringir o acesso à API a redes confiáveis.
Fornecedor
Proxmox
Produto
Libpve-Access-Control
Proxmox Ve