在企业数据中心与自建私有云领域,开源虚拟化管理平台 Proxmox VE(简称 PVE)因其对 KVM 和 LXC 容器的优秀支持而广受欢迎。然而,那些仍然在生产环境中运行老旧大版本系统的管理员正面临着一场巨大的安全危机。2026年9月初,网络安全社区与安全响应团队发布紧急预警,指出已停更的 Proxmox VE 7 版本中存在一个极其严重且易于利用的身份验证绕过漏洞,攻击者可借此无需密码直接获取服务器的 Root Shell 权限。
这一漏洞直接影响到了虚拟化宿主机的底层控制权。根据Proxmox官方论坛关于PVE安全预警的公告显示,Proxmox 团队已正式确认该漏洞在野外被黑客活跃利用。攻击者正在通过自动化的扫描工具,在公网上批量搜寻暴露了管理接口且未升级的 PVE 7 实例。
分析伪造验证逻辑:API 8006 端口成突破口
从技术实现原理来看,该漏洞问题出在 PVE 系统的访问控制模块 libpve-access-control 中。
在日常管理中,PVE 默认使用 8006 端口暴露其 Web 管理界面以及基于 HTTPS 的 RESTful API 接口。当用户尝试登录或进行身份验证时,API 会处理相关的鉴权请求。研究人员发现,在受影响的版本中,底层鉴权逻辑在校验双重认证(2FA)挑战请求时存在严重的逻辑缺陷。攻击者只需构造一个特制的 HTTP 请求访问 8006 API 端口,并在请求中注入精心伪造的 tfa-challenge 参数,即可直接绕过传统的用户名和密码比对环节。如果目标账户没有开启双重认证,系统会直接将其判定为“已通过鉴权”,并向攻击者签发有效的会话令牌(Cookie/Ticket)。这意味着攻击者可以瞬间以默认的 root@pam 最高管理员身份登录系统,在宿主机上执行任意指令,甚至控制其下挂的所有虚拟机和容器。
老旧版本陷入空窗期:意外修复与应对自救策略
官方发布的追踪信息表明,受该漏洞影响的代码包为 libpve-access-control 7.0-7 至 8.0.4 之前的版本,范围基本涵盖了 PVE 7.0 到 7.4 的全线版本以及 PVE 8.0 的早期版本。
非常巧合的是,Proxmox 开发团队早在 2023 年 7 月发布 PVE 8.0.4 版本时,对底层的访问控制代码进行了重构,当时就已经在无意中修补掉了这一漏洞问题。因此,目前所有运行最新 PVE 8.x 受支持大版本的用户均无需担心此漏洞。然而,对于那些因历史遗留业务无法升级、依然停留在 PVE 7 版本的用户而言,由于该分支早已结束生命周期(EOL),官方不会再专门为其推送修复更新。
针对目前在野利用的威胁,安全专家给出了两条紧急自救建议:首选方案是尽快将 PVE 跨大版本平滑升级至当前受支持的 PVE 8 最新版;若因硬件或业务原因短期内实在无法完成系统升级,管理员必须立刻为所有的系统账户(特别是 root@pam)强制开启基于 TOTP 或 WebAuthn 的双重认证(2FA),或者在边缘防火墙上将 8006 管理端口限制为仅允许可信的内网 IP 访问,以隔绝来自公网的恶意扫描与越权攻击。
本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️