CVE-2023-54391

Critica9.8Pubblicata il 1 settembre 2026

Proxmox Virtual Environment (VE) dalla versione 7.0 alla 8.0 contiene una vulnerabilità di bypass dell'autenticazione in libpve-access-control prima della versione 8.0.4 che consente ad attaccanti non autenticati di autenticarsi come qualsiasi utente esistente abilitato senza un secondo fattore configurato fornendo un valore tfa-challenge arbitrario nell'endpoint di accesso API. Gli attaccanti possono inviare una richiesta POST all'endpoint API dei ticket di accesso con qualsiasi valore nel parametro tfa-challenge per saltare completamente la verifica della password, ottenendo accesso non autorizzato anche all'account root@pam. Tutte le release interessate sono fuori supporto.

Preallarme: sfruttamento osservato

  • Sfruttamento osservato dal 1 set 2026
  • Non ancora nel catalogo ufficiale CISA
  • Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
  • Confermata dai sensori, non solo da segnalazioni
  • Usata in campagne ransomware

Fonte: VulnCheck KEV · 21 set 2026 20 set 2026 7 set 2026 2 set 2026 2 set 2026 1 set 2026

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-304

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE