Proxmox VE 7~8.0.3存在高危漏洞 无需密码即可登录
PVE 官方日前发布紧急安全公告 PSA-2026-00043-1,确认已经停止支持的 PVE 7 存在严重身份验证绕过漏洞。攻击者只要能访问默认使用的 8006 端口 PVE API,就可以在无需密码的情况下登录 Root 账号。
PVE 官方也确认近日收到多个独立报告,称已经有攻击者利用该漏洞获取实例访问权限并加密数据进行勒索,建议使用 PVE 7 的用户立即升级到后续受支持的版本。

根据官方公告的消息,漏洞位于 libpve-access-control 组件中,受影响版本为 PVE 7.x~8.0.3,主要覆盖的还是 PVE 7.0~7.4 以及 PVE 8.0 系列早期版本。
正常情况下启用多因素验证的用户在首次提交密码后会获得签名的 tfa-challenge 票据,实际登录时需要使用该票据完成多因素认证,认证后才可以登录账号。
但旧版代码对没有配置 2FA 的用户没有验证票据是否合法,而只要这个参数存在就会导致正常密码验证流程被跳过,因此攻击者只需要提供目标用户名和任意票据值就可以绕过认证。
PVE 特别指出,默认管理员 root@pam 通常没有配置多因素认证,因此默认安装的 PVE 实例就会受影响,而黑客登录 root@pam 账户意味着攻击者拥有这台实例的最高权限。
有趣的是 PVE 在 2023 年 7 月 20 日发布的 8.0.4 版中,因为重构 TFA 配置处理逻辑因此在无意中关闭这条漏洞利用路径。只不过当时开发团队并不清楚这个漏洞的存在,所以当时的修改也仅作为普通功能修复,没有发布安全公告、没有移植到当时还在维护的 PVE 7 系列中。
直到 2026 年 8 月底安全研究员重新分析代码差异时才发现这个漏洞,PVE 官方也证实目前所有获得支持的版本都不受漏洞影响,旧版因为已经停止维护因此没有可用的安全补丁。
这个漏洞处处充满诡异,从漏洞在 2023 年被意外修复到被安全研究员意外发现,更离谱的是虽然 PVE 7 已经没有可用安全更新封堵漏洞,但要修复这个漏洞也非常简单。
既然问题出在 2FA TFA 票据中,那用户只需要为 root@pam 或其他用户绑定 2FA 验证即可,这样生成的 TFA 票据就是真实的,黑客无法再通过虚假的 TFA 凭据绕过身份验证。
当然 PVE 官方的建议是修改 AccessControl.pm 强制验证 tfa-challenge 签名的真实性,修改后重启相关服务,PVE 称这是临时应急措施,建议用户立即升级到 PVE 后续版本确保安全性。
在 PVE 官方论坛还有用户报告称 PVE 8.2 和 PVE 8.4 也遭到攻击,不过目前没有证据表明以上版本也受 2FA TFA 凭据漏洞影响。PVE 官方确认该漏洞仅影响 8.0.3 及旧版本,PVE 8.2 和 8.4 不受该漏洞的影响。
至于用户报告的问题,暂时无法确认是存在其他漏洞、用户使用的是长期未更新的旧版本或者安装的软件包存在问题。
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 习近平将发表二〇二六年新年贺词 7904141
- 2 2026年国补政策来了 7808738
- 3 东部战区:开火!开火!全部命中! 7712893
- 4 2026年这些民生政策将惠及百姓 7616985
- 5 小学食堂米线过期2.5小时被罚5万 7519709
- 6 解放军喊话驱离台军 原声曝光 7428214
- 7 为博流量直播踩烈士陵墓?绝不姑息 7327605
- 8 每月最高800元!多地发放养老消费券 7238391
- 9 数字人民币升级 1月1日起将计付利息 7141831
- 10 2026年1月1日起 一批新规将施行 7040675








反差楠熙
