Proxmox VE: обход аутентификации в libpve-access-control
В Proxmox VE 7.x–8.0.3 обнаружен обход аутентификации: при параметре tfa-challenge код пропускал проверку пароля для аккаунтов без 2FA, включая root@pam. Вендор подтвердил атаки с шифрованием данных для вымогательства; PVE 7 не получит патч, так как ветка снята с поддержки.
- Уязвимость PSA-2026-00043-1 затрагивает PVE 7.x–8.0.3
- Атакующий получает root-доступ без пароля при отсутствии 2FA
- PVE 7 не патчится — ветка снята с поддержки до находки
- Метод эксплуатации опубликован, что ускорит атаки
Читать дальше
Безопасность