返回列表

Proxmox VE 未认证单请求 Root 认证绕过漏洞(QVD-2026-61075)

2026-09-02

漏洞描述

pveproxy/pvedaemon 是 Proxmox VE 的 Web 与 API 服务组件,负责处理 Web 管理界面请求、RESTful API 调用、用户认证以及各种代理功能,默认监听 8006 端口。该组件在用户登录时通过 `/api2/json/access/ticket` 端点调用 libpve-access-control 完成密码验证与二次认证(TFA)验证并签发会话票据,是 Proxmox VE 安全架构的核心组成部分,广泛应用于私有云与虚拟化基础设施。 该漏洞源于 libpve-access-control(< 8.0.4)在登录票据签发流程中的认证逻辑缺陷。攻击者在请求登录票据端点时,在表单中构造非空的 `tfa-challenge` 参数并提交任意密码(如 `username=root@pam&password=any&tfa-challenge=any`),即可触发上述三段短路逻辑,绕过密码校验与二次认证校验,获得一张权限完整的 `root@pam` 票据。该票据可直接用于任意管理 API 调用,并可借由终端代理在宿主机上以 root 身份执行任意命令。

查看原文