
PSA-2026-00043-1
https://forum.proxmox.com/threads/proxmox-virtual-environment-security-advisories.149331/page-4#post-867929可以绕过用户认证直接登录 WebUI 获得 root 权限,影响 libpve-access-control >= 7.0-7 and < 8.0.4
据称是该漏洞的利用演示 https://x.com/nebusecurity/status/2094719919539793989 和 POC https://gist.github.com/nebusecurity/65fe90dd673d395b7926278d7eaf5849
由于 PVE 7.x 和 8.x (昨天) 均已 EOL, 建议条件允许的情况下尽可能升级到 9.x 版本。
除了升级到最新版,在公网运行的 PVE 主机还可以参考 https://pve.proxmox.com/pve-docs/pveproxy.8.html 设置访问控制,只允许 VPN 和白名单 IP 访问;或者改为只监听本地,通过反向代理额外加一层鉴权或访问控制- 收藏支持反对打赏

重要的入口最好放本地走 VPN,既然开放公网访问了,大善人 Cloudflare 的 ZeroTrust 都用一下啊
最差能用邮件验证码登录,再往上是 GitHub 等绑定 SSO,再往上是自己绑 OIDC / SAML升级前先确认 pveproxy 没直接暴露公网,访问控制文档里有写
公网还是别裸奔。

虽然我的 Proxmox 在公网,但我是最新版,还能撑一会
哎 又是漏洞

@imlonghao #4 我给改成了监听本地然后 nginx 反代多加了一层 basic auth (
还好只在内网玩,没有暴露出去
不过 EOL 了还是少用用(