CVE-2023-54391

Critique9.8Publiée le 1 septembre 2026

Proxmox Virtual Environment (VE) 7.0 à 8.0 contient une vulnérabilité de contournement de l’authentification dans libpve-access-control avant la version 8.0.4, qui permet à des attaquants non authentifiés de s’authentifier comme n’importe quel utilisateur existant et activé sans second facteur configuré en fournissant une valeur tfa-challenge arbitraire dans le point de terminaison de connexion de l’API. Les attaquants peuvent envoyer une requête POST au point de terminaison de l’API des tickets d’accès avec n’importe quelle valeur dans le paramètre tfa-challenge afin de contourner complètement la vérification du mot de passe, obtenant ainsi un accès non autorisé, notamment au compte root@pam. Toutes les versions affectées sont en fin de vie.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 1 sept. 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Attaquée 1 jour avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Source : VulnCheck KEV · 21 sept. 2026 20 sept. 2026 7 sept. 2026 2 sept. 2026 2 sept. 2026 1 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-304

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE