业界 来源:蓝点网 2026-09-05 05:57:36 阅读:0
PVE 官方日前发布紧急安全公告 PSA-2026-00043-1,确认已经停止支持的 PVE 7 存在严重身份验证绕过漏洞。攻击者只要能访问默认使用的 8006 端口 PVE API,就可以在无需密码的情况下登录 Root 账号。
PVE 官方也确认近日收到多个独立报告,称已经有攻击者利用该漏洞获取实例访问权限并加密数据进行勒索,建议使用 PVE 7 的用户立即升级到后续受支持的版本。

根据官方公告的消息,漏洞位于 libpve-access-control 组件中,受影响版本为 PVE 7.x~8.0.3,主要覆盖的还是 PVE 7.0~7.4 以及 PVE 8.0 系列早期版本。
正常情况下启用多因素验证的用户在首次提交密码后会获得签名的 tfa-challenge 票据,实际登录时需要使用该票据完成多因素认证,认证后才可以登录账号。
但旧版代码对没有配置 2FA 的用户没有验证票据是否合法,而只要这个参数存在就会导致正常密码验证流程被跳过,因此攻击者只需要提供目标用户名和任意票据值就可以绕过认证。
PVE 特别指出,默认管理员 root@pam 通常没有配置多因素认证,因此默认安装的 PVE 实例就会受影响,而黑客登录 root@pam 账户意味着攻击者拥有这台实例的最高权限。
有趣的是 PVE 在 2023 年 7 月 20 日发布的 8.0.4 版中,因为重构 TFA 配置处理逻辑因此在无意中关闭这条漏洞利用路径。只不过当时开发团队并不清楚这个漏洞的存在,所以当时的修改也仅作为普通功能修复,没有发布安全公告、没有移植到当时还在维护的 PVE 7 系列中。
直到 2026 年 8 月底安全研究员重新分析代码差异时才发现这个漏洞,PVE 官方也证实目前所有获得支持的版本都不受漏洞影响,旧版因为已经停止维护因此没有可用的安全补丁。
这个漏洞处处充满诡异,从漏洞在 2023 年被意外修复到被安全研究员意外发现,更离谱的是虽然 PVE 7 已经没有可用安全更新封堵漏洞,但要修复这个漏洞也非常简单。
既然问题出在 2FA TFA 票据中,那用户只需要为 root@pam 或其他用户绑定 2FA 验证即可,这样生成的 TFA 票据就是真实的,黑客无法再通过虚假的 TFA 凭据绕过身份验证。
当然 PVE 官方的建议是修改 AccessControl.pm 强制验证 tfa-challenge 签名的真实性,修改后重启相关服务,PVE 称这是临时应急措施,建议用户立即升级到 PVE 后续版本确保安全性。
在 PVE 官方论坛还有用户报告称 PVE 8.2 和 PVE 8.4 也遭到攻击,不过目前没有证据表明以上版本也受 2FA TFA 凭据漏洞影响。PVE 官方确认该漏洞仅影响 8.0.3 及旧版本,PVE 8.2 和 8.4 不受该漏洞的影响。
至于用户报告的问题,暂时无法确认是存在其他漏洞、用户使用的是长期未更新的旧版本或者安装的软件包存在问题。