CVE-2023-54391
Proxmox Virtual Environment (VE) 7.0 à 8.0 contient une vulnérabilité de contournement de l’authentification dans libpve-access-control avant la version 8.0.4, qui permet à des attaquants non authentifiés de s’authentifier comme n’importe quel utilisateur existant et activé sans second facteur configuré en fournissant une valeur tfa-challenge arbitraire dans le point de terminaison de connexion de l’API. Les attaquants peuvent envoyer une requête POST au point de terminaison de l’API des tickets d’accès avec n’importe quelle valeur dans le paramètre tfa-challenge afin de contourner complètement la vérification du mot de passe, obtenant ainsi un accès non autorisé, notamment au compte root@pam. Toutes les versions affectées sont en fin de vie.
Alerte précoce : exploitation observée
- Exploitation observée depuis le 1 sept. 2026
- Pas encore dans le catalogue officiel de la CISA
- Attaquée 1 jour avant la divulgation publique de la faille
- Confirmée par des capteurs, pas seulement par des signalements
- Utilisée dans des campagnes de rançongiciel
Source : VulnCheck KEV · 21 sept. 2026 20 sept. 2026 7 sept. 2026 2 sept. 2026 2 sept. 2026 1 sept. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
