CVE-2023-54391
Proxmox Virtual Environment (VE) dalla versione 7.0 alla 8.0 contiene una vulnerabilità di bypass dell'autenticazione in libpve-access-control prima della versione 8.0.4 che consente ad attaccanti non autenticati di autenticarsi come qualsiasi utente esistente abilitato senza un secondo fattore configurato fornendo un valore tfa-challenge arbitrario nell'endpoint di accesso API. Gli attaccanti possono inviare una richiesta POST all'endpoint API dei ticket di accesso con qualsiasi valore nel parametro tfa-challenge per saltare completamente la verifica della password, ottenendo accesso non autorizzato anche all'account root@pam. Tutte le release interessate sono fuori supporto.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 1 set 2026
- Non ancora nel catalogo ufficiale CISA
- Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
- Confermata dai sensori, non solo da segnalazioni
- Usata in campagne ransomware
Fonte: VulnCheck KEV · 21 set 2026 20 set 2026 7 set 2026 2 set 2026 2 set 2026 1 set 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
