Notícias
RECOMENDAÇÃO 16/2026
[TLP:CLEAR]
1. O CTIR Gov alerta para a existência da vulnerabilidade CVE-2023-54391 (relacionada ao alerta PSA-2026-00043-1), que afeta o pacote libpve-access-control do sistema de virtualização Proxmox VE. A falha permite o contorno da validação de credenciais (Authentication Bypass) em qualquer conta do painel de administração, incluindo o superusuário padrão.
2. A vulnerabilidade afeta as seguintes versões do sistema e de seus componentes:
- Proxmox VE: versões 7.0 a 7.4 (abrangendo todas as subversões da ramificação 7.x);
- Proxmox VE: versão inicial de lançamento 8.0;
- Pacote libpve-access-control: versões a partir da 7.0-7 até qualquer versão anterior à 8.0.4.
3. A exploração da vulnerabilidade visa especificamente contas que não possuem o segundo fator de autenticação (2FA) configurado, permitindo que o atacante assuma o controle total do hypervisor. O impacto engloba:
- controle total do host, conferindo os mesmos privilégios do usuário root@pam, o que permite leitura, modificação ou exclusão de qualquer arquivo no servidor físico;
- manipulação arbitrária de máquinas virtuais (VMs) e contêineres (LXC), incluindo desligamento, criação, clonagem ou exclusão;
- roubo e espionagem de dados por meio do acesso aos discos rígidos virtuais das VMs de produção, possibilitando a extração de bancos de dados, chaves de criptografia e segredos corporativos;
- implantação de ransomware, tornando o ambiente virtualizado vulnerável a criptografia em massa e paralisação de operações;
- movimentação lateral na rede interna, utilizando o Proxmox como cabeça de ponte para ataques a outros dispositivos protegidos pela barreira externa.
4. Recomenda-se às instituições e órgãos da Administração Pública a adoção das seguintes medidas de mitigação:
- atualizar imediatamente o Proxmox VE para uma versão estável e suportada (8.x ou 9.x), garantindo que o pacote libpve-access-control possua a versão 8.0.4 ou superior, uma vez que a ramificação 7.x já atingiu o fim de vida útil (End-of-Life - EOL);
- isolar a interface de gerenciamento web do Proxmox (frequentemente na porta TCP 8006), evitando exposição à internet pública através de regras de firewall estritas ou VPNs restritas a redes administrativas confiáveis;
- configurar obrigatoriamente a autenticação de dois fatores (2FA) para todas as contas administrativas, especialmente para o usuário root@pam.
5. Comunicação de incidentes: Caso seja identificada qualquer atividade anômala, tentativa de acesso não autorizado ou suspeita de comprometimento relacionado a esta vulnerabilidade, o órgão deve reportar imediatamente ao CTIR Gov pelo e-mail ctir@ctir.gov.br.
[TLP:CLEAR]