Fecha de publicación: Vie, 04/09/2026 - 16:37

Alerta de seguridad

Nivel de peligrosidad: Crítico

Descripción

Se identificó una vulnerabilidad crítica de bypass de autenticación en Proxmox Virtual Environment (VE), asociada al paquete libpve-access-control.

La vulnerabilidad permite que un atacante remoto no autenticado envíe una solicitud al endpoint /api2/json/access/ticket incluyendo un valor arbitrario en el parámetro tfa-challenge. Bajo determinadas condiciones, esto permite omitir la verificación de contraseña y autenticarse como un usuario existente y habilitado que no tenga configurado un segundo factor de autenticación, pudiendo incluir cuentas privilegiadas como root@pam.

La explotación exitosa puede proporcionar acceso no autorizado a la interfaz de administración de Proxmox VE y permitir acciones administrativas sobre el entorno de virtualización.

Recursos afectados

  • Proxmox VE 7.0 a 7.4: Versiones del paquete libpve-access-control mayores o iguales a 7.0-7 y menores a 8.0.4. (La rama 7.x se encuentra fuera de soporte / EOL desde julio de 2024).
  • Proxmox VE 8.0 (Build inicial): Versiones del paquete libpve-access-control menores a 8.0.4 que no hayan sido actualizadas desde julio de 2023.

Solución/Mitigación

Actualizar o migrar los sistemas afectados a una versión actualmente soportada de Proxmox VE que incluya una versión corregida de libpve-access-control.

Mientras se realiza la actualización:

  • Restringir el acceso a la interfaz de administración de Proxmox VE, particularmente TCP/8006, únicamente a redes administrativas confiables.
  • Evitar la exposición directa de la interfaz de gestión a Internet.
  • Utilizar VPN, firewall o ACL para limitar el acceso administrativo.
  • Verificar que todas las cuentas habilitadas, especialmente las privilegiadas, tengan configurado 2FA.
  • Revisar los registros de autenticación en busca de accesos inesperados.

El fallo fue corregido en libpve-access-control 8.0.4. Debido a que las versiones afectadas están fuera de soporte, se recomienda migrar a una rama soportada en lugar de mantener sistemas vulnerables.

Indicadores de compromiso

  • Solicitudes anómalas al endpoint /api2/json/access/ticket.
  • Autenticaciones exitosas desde direcciones IP no habituales.
  • Accesos administrativos inesperados.
  • Creación o modificación no autorizada de cuentas.
  • Cambios inesperados en la configuración de máquinas virtuales.
  • Actividad administrativa posterior a eventos de autenticación sospechosos.

Recomendaciones

  • Identificar inmediatamente las instancias de Proxmox VE 7.x y 8.0 inicial que permanezcan en producción.
  • Verificar la versión instalada de libpve-access-control.
  • Restringir temporalmente el acceso a la interfaz de administración desde redes no confiables.
  • Revisar los registros de autenticación para identificar accesos anómalos.
  • Si se identifica evidencia de explotación, tratar el sistema como potencialmente comprometido y realizar una investigación de seguridad antes de confiar nuevamente en el hipervisor.
  • Rotar credenciales, tokens y claves administrativas cuando exista evidencia de acceso no autorizado.
  • Migrar los sistemas afectados a una versión soportada de Proxmox VE.

Referencias