PVE 7.x 至 8.0.3 免密认证漏洞可致 root 权限
Proxmox VE(PVE)7.x 至 8.0.3 被披露存在免密认证高危漏洞,攻击者无需密码即可获得 root 权限。相关版本已停止支持,官方无补丁,已有实例遭入侵并部署勒索软件。利用方法已公开,建议立即升级;...
现有披露信息显示,Proxmox VE(PVE)7.x 至 8.0.3 存在一项免密认证高危漏洞,攻击者无需密码即可获得 root 权限。由于这些版本已停止支持,官方不再提供补丁,漏洞窗口会持续存在。

披露信息称 PVE 官方已确认有用户实例遭到攻击,并被部署勒索软件。该漏洞的相关利用方法已在网上公开,意味着攻击可能从手工利用转向自动化扫描,仍在暴露的旧实例风险会快速上升。目前明确的修复路径是立即升级 PVE。
在完成升级前,披露的临时应急方案是修改 AccessControl.pm,强制验证 tfa-challenge 签名的真实性,随后重启相关服务。该措施只能降低被直接利用的概率,不等同于版本升级;由于未说明具体步骤和影响范围,实施前需要在测试环境验证对正常认证和双因素认证流程的兼容性。
对运维团队来说,应尽快梳理公网或管理网段可达的 PVE 7.x 至 8.0.3 实例,优先限制管理端口访问,并监控异常 root 登录、新建计划任务和文件加密行为。备份策略也应针对勒索软件场景检查离线备份是否可用。
目前公开信息尚未提供 CVE 编号、漏洞触发前置条件、官方安全公告原始链接或已发布的修复版本号。临时修改 AccessControl.pm 的具体配置步骤也未见披露,因此在制定升级和加固计划时需要把这些未知项纳入风险评估。