Alerta de seguridad
Nivel de peligrosidad: Crítico
Descripción
Se identificó una vulnerabilidad crítica de bypass de autenticación en Proxmox Virtual Environment (VE), asociada al paquete libpve-access-control.
La vulnerabilidad permite que un atacante remoto no autenticado envíe una solicitud al endpoint /api2/json/access/ticket incluyendo un valor arbitrario en el parámetro tfa-challenge. Bajo determinadas condiciones, esto permite omitir la verificación de contraseña y autenticarse como un usuario existente y habilitado que no tenga configurado un segundo factor de autenticación, pudiendo incluir cuentas privilegiadas como root@pam.
La explotación exitosa puede proporcionar acceso no autorizado a la interfaz de administración de Proxmox VE y permitir acciones administrativas sobre el entorno de virtualización.
Recursos afectados
- Proxmox VE 7.0 a 7.4: Versiones del paquete libpve-access-control mayores o iguales a 7.0-7 y menores a 8.0.4. (La rama 7.x se encuentra fuera de soporte / EOL desde julio de 2024).
- Proxmox VE 8.0 (Build inicial): Versiones del paquete libpve-access-control menores a 8.0.4 que no hayan sido actualizadas desde julio de 2023.
Solución/Mitigación
Actualizar o migrar los sistemas afectados a una versión actualmente soportada de Proxmox VE que incluya una versión corregida de libpve-access-control.
Mientras se realiza la actualización:
- Restringir el acceso a la interfaz de administración de Proxmox VE, particularmente TCP/8006, únicamente a redes administrativas confiables.
- Evitar la exposición directa de la interfaz de gestión a Internet.
- Utilizar VPN, firewall o ACL para limitar el acceso administrativo.
- Verificar que todas las cuentas habilitadas, especialmente las privilegiadas, tengan configurado 2FA.
- Revisar los registros de autenticación en busca de accesos inesperados.
El fallo fue corregido en libpve-access-control 8.0.4. Debido a que las versiones afectadas están fuera de soporte, se recomienda migrar a una rama soportada en lugar de mantener sistemas vulnerables.
Indicadores de compromiso
- Solicitudes anómalas al endpoint /api2/json/access/ticket.
- Autenticaciones exitosas desde direcciones IP no habituales.
- Accesos administrativos inesperados.
- Creación o modificación no autorizada de cuentas.
- Cambios inesperados en la configuración de máquinas virtuales.
- Actividad administrativa posterior a eventos de autenticación sospechosos.
Recomendaciones
- Identificar inmediatamente las instancias de Proxmox VE 7.x y 8.0 inicial que permanezcan en producción.
- Verificar la versión instalada de libpve-access-control.
- Restringir temporalmente el acceso a la interfaz de administración desde redes no confiables.
- Revisar los registros de autenticación para identificar accesos anómalos.
- Si se identifica evidencia de explotación, tratar el sistema como potencialmente comprometido y realizar una investigación de seguridad antes de confiar nuevamente en el hipervisor.
- Rotar credenciales, tokens y claves administrativas cuando exista evidencia de acceso no autorizado.
- Migrar los sistemas afectados a una versión soportada de Proxmox VE.