CVE-2023-54391
Proxmox Virtual Environment (VE) 7.0 hasta 8.0 contiene una vulnerabilidad de bypass de autenticación en libpve-access-control anterior a 8.0.4 que permite a atacantes no autenticados autenticarse como cualquier usuario existente habilitado sin un segundo factor configurado proporcionando un valor tfa-challenge arbitrario en el endpoint de inicio de sesión de la API. Los atacantes pueden enviar una solicitud POST al endpoint de la API de tickets de acceso con cualquier valor en el parámetro tfa-challenge para omitir por completo la verificación de la contraseña, obteniendo acceso no autorizado, incluida la cuenta root@pam. Todas las versiones afectadas han llegado al fin de su vida útil.
Preaviso: explotación observada
- Explotación observada desde el 1 sept 2026
- Todavía no está en el catálogo oficial de CISA
- Atacada 1 día antes de que la vulnerabilidad se hiciera pública
- Confirmada por sensores, no solo por informes
- Utilizada en campañas de ransomware
Fuente: VulnCheck KEV · 21 sept 2026 20 sept 2026 7 sept 2026 2 sept 2026 2 sept 2026 1 sept 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
