proxmox:cve-2026-51081
Diferenças
Aqui você vê as diferenças entre duas revisões dessa página.
| Ambos lados da revisão anteriorRevisão anteriorPróxima revisão | Revisão anterior | ||
| proxmox:cve-2026-51081 [2026/09/02 09:16] – admin | proxmox:cve-2026-51081 [2026/09/02 09:23] (atual) – admin | ||
|---|---|---|---|
| Linha 3: | Linha 3: | ||
| ===== 📋 Visão Geral ===== | ===== 📋 Visão Geral ===== | ||
| - | A **CVE-2026-51081** é uma vulnerabilidade de **Cross-Site Scripting (XSS)** na interface web do **Proxmox | + | A **CVE-2026-51081** é uma vulnerabilidade de **Cross-Site Scripting (XSS)** |
| - | A vulnerabilidade | + | A vulnerabilidade |
| - | **Importante:** não significa, por si só, que o atacante obtenha acesso direto ao host Proxmox ou execução de código no servidor. | + | O risco é maior quando a vítima possui uma **sessão administrativa ativa no Proxmox VE**. |
| - | * **Tipo:** Cross-Site Scripting (XSS) | ||
| * **CVE:** CVE-2026-51081 | * **CVE:** CVE-2026-51081 | ||
| + | * **Tipo:** Cross-Site Scripting (XSS) | ||
| * **Severidade: | * **Severidade: | ||
| * **Interação do usuário:** Necessária | * **Interação do usuário:** Necessária | ||
| * **Componente: | * **Componente: | ||
| - | A correção recomendada é manter os pacotes do Proxmox VE **atualizados** e restringir o acesso | + | **Importante:** esta vulnerabilidade não deve ser interpretada automaticamente como uma vulnerabilidade de **RCE (Remote Code Execution)** ou como acesso |
| ----- | ----- | ||
| - | ===== ⚠️ | + | ===== 🔎 1. Verificar |
| Antes de atualizar, identifique a versão atualmente instalada. | Antes de atualizar, identifique a versão atualmente instalada. | ||
| - | Executar: | + | Execute: |
| <code bash> | <code bash> | ||
| - | pveversion -v | + | pveversion -v | grep pve-manager |
| </ | </ | ||
| - | Localizar a versão do pacote: | + | Exemplo: |
| - | < | + | < |
| - | pveversion -v | grep pve-manager | + | pve-manager: 9.1.9 (running version: 9.1.9/ |
| </ | </ | ||
| - | Também é possível consultar | + | Também é possível consultar |
| <code bash> | <code bash> | ||
| Linha 44: | Linha 44: | ||
| < | < | ||
| - | pve-manager/ | + | Installed: |
| + | Candidate: 9.1.9-1 | ||
| </ | </ | ||
| - | **IMPORTANTE** | + | **Anote a versão instalada antes da atualização.** |
| - | A verificação deve considerar a versão | + | Isso permite comparar o estado |
| - | Registre | + | ----- |
| + | |||
| + | ===== 🚨 2. Versões afetadas ===== | ||
| + | |||
| + | A descrição pública da **CVE-2026-51081** identifica versões específicas dos componentes do Proxmox VE como afetadas. | ||
| + | |||
| + | ^ Linha do PVE ^ Versão identificada como afetada ^ | ||
| + | | **PVE 9.x** | **5.1.8** | | ||
| + | | **PVE 8.x** | **4.3.16** | | ||
| + | |||
| + | **ATENÇÃO** | ||
| + | |||
| + | Os números **5.1.8** e **4.3.16** apresentados no registro da CVE não devem ser confundidos automaticamente com a versão | ||
| + | |||
| + | < | ||
| + | pve-manager: | ||
| + | </ | ||
| + | |||
| + | Por exemplo: | ||
| + | |||
| + | < | ||
| + | pve-manager: | ||
| + | </ | ||
| + | |||
| + | não significa automaticamente: | ||
| + | |||
| + | < | ||
| + | 9.1.9 = vulnerável | ||
| + | </ | ||
| + | |||
| + | ou: | ||
| + | |||
| + | < | ||
| + | 9.1.9 = corrigido | ||
| + | </ | ||
| + | |||
| + | A avaliação deve considerar | ||
| ----- | ----- | ||
| - | ===== 🔎 2. Verificar pacotes disponíveis | + | ===== 🟡 3. Como saber se devo atualizar? |
| - | Atualizar os índices dos repositórios: | + | O primeiro passo é verificar se existe uma versão mais recente disponível para o '' |
| + | |||
| + | Execute: | ||
| <code bash> | <code bash> | ||
| Linha 63: | Linha 102: | ||
| </ | </ | ||
| - | Verificar se existem atualizações disponíveis: | + | Depois: |
| <code bash> | <code bash> | ||
| - | apt list --upgradable | + | apt policy pve-manager |
| </ | </ | ||
| - | Verificar especificamente o '' | + | Observe: |
| - | < | + | < |
| - | apt policy pve-manager | + | Installed: |
| + | Candidate: | ||
| </ | </ | ||
| - | Compare: | + | ### Exemplo 1 — Existe atualização |
| - | * **Installed:** versão atualmente instalada | + | < |
| - | * **Candidate:** versão disponível para atualização | + | Installed: |
| + | Candidate: | ||
| + | </ | ||
| - | Caso exista | + | Existe |
| + | |||
| + | **AÇÃO: | ||
| + | |||
| + | < | ||
| + | ATUALIZAR | ||
| + | </ | ||
| ----- | ----- | ||
| - | ===== 🔧 3. Atualizar o Proxmox VE ===== | + | ### Exemplo 2 — Sistema já está atualizado |
| - | Executar a atualização completa dos pacotes: | + | < |
| + | Installed: 9.2.x-1 | ||
| + | Candidate: 9.2.x-1 | ||
| + | </ | ||
| - | < | + | Não existe uma versão mais recente disponível no repositório configurado. |
| - | apt full-upgrade -y | + | |
| + | **AÇÃO: | ||
| + | |||
| + | < | ||
| + | SISTEMA ATUALIZADO | ||
| </ | </ | ||
| - | A atualização deve ser realizada preferencialmente durante uma **janela de manutenção**. | + | ----- |
| - | Antes da atualização, | + | ### Exemplo 3 — Não é possível determinar apenas pelo número |
| - | * Os backups estão funcionando | + | Se a versão instalada for, por exemplo: |
| - | * Não existem operações críticas em andamento | + | |
| - | * Existe espaço livre suficiente no sistema | + | < |
| - | * O acesso administrativo ao host está disponível | + | pve-manager: |
| + | </ | ||
| + | |||
| + | não declare automaticamente que ela está vulnerável ou corrigida somente com base nesse número. | ||
| + | |||
| + | **AÇÃO: | ||
| + | |||
| + | < | ||
| + | VERIFICAR E ATUALIZAR PARA A VERSÃO MAIS RECENTE DISPONÍVEL | ||
| + | </ | ||
| ----- | ----- | ||
| - | ===== 🔄 4. Reiniciar o host ===== | + | ===== 💥 4. Efeito prático — O que pode acontecer? |
| - | Após concluir | + | Se o ambiente estiver utilizando um componente afetado, o principal risco está na execução de **JavaScript/ |
| + | |||
| + | Isso é especialmente relevante quando | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ==== 🎯 Cenário 1 — Administrador acessa conteúdo malicioso ==== | ||
| + | |||
| + | Imagine um administrador conectado ao Proxmox VE: | ||
| + | |||
| + | < | ||
| + | Administrador | ||
| + | │ | ||
| + | ▼ | ||
| + | Proxmox VE :8006 | ||
| + | │ | ||
| + | ▼ | ||
| + | Sessão administrativa ativa | ||
| + | </ | ||
| + | |||
| + | O atacante prepara um conteúdo contendo um payload XSS. | ||
| + | |||
| + | O administrador interage com esse conteúdo: | ||
| + | |||
| + | < | ||
| + | Atacante | ||
| + | │ | ||
| + | ▼ | ||
| + | Conteúdo malicioso | ||
| + | │ | ||
| + | ▼ | ||
| + | Navegador do administrador | ||
| + | │ | ||
| + | ▼ | ||
| + | JavaScript executado | ||
| + | </ | ||
| + | |||
| + | **Efeito prático: | ||
| + | |||
| + | O código malicioso passa a ser executado no contexto do navegador da vítima. | ||
| + | |||
| + | Isso pode permitir tentativas de realizar ações ou acessar informações disponíveis para aquela sessão. | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ==== 🎯 Cenário 2 — Tentativa de acesso a informações ==== | ||
| + | |||
| + | Um administrador está autenticado no Proxmox e interage com conteúdo malicioso. | ||
| + | |||
| + | O JavaScript executado pode tentar acessar informações disponíveis no contexto da aplicação web. | ||
| + | |||
| + | < | ||
| + | Sessão Proxmox | ||
| + | │ | ||
| + | ▼ | ||
| + | Navegador | ||
| + | │ | ||
| + | ▼ | ||
| + | XSS | ||
| + | │ | ||
| + | ▼ | ||
| + | Tentativa de acessar informações | ||
| + | </ | ||
| + | |||
| + | **Efeito prático: | ||
| + | |||
| + | Informações acessíveis à sessão podem potencialmente ser expostas, dependendo das permissões e das proteções existentes. | ||
| + | |||
| + | **Importante: | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ==== 🎯 Cenário 3 — Tentativa de realizar ações administrativas ==== | ||
| + | |||
| + | Considere um administrador com privilégios elevados conectado ao PVE. | ||
| + | |||
| + | O navegador executa um conteúdo malicioso dentro do contexto da sessão. | ||
| + | |||
| + | < | ||
| + | Atacante | ||
| + | │ | ||
| + | ▼ | ||
| + | XSS | ||
| + | │ | ||
| + | ▼ | ||
| + | Navegador do administrador | ||
| + | │ | ||
| + | ▼ | ||
| + | Sessão autenticada | ||
| + | │ | ||
| + | ▼ | ||
| + | Tentativa de realizar operações | ||
| + | </ | ||
| + | |||
| + | **Efeito prático: | ||
| + | |||
| + | O atacante pode tentar induzir o navegador a realizar operações disponíveis para aquele usuário autenticado. | ||
| + | |||
| + | Quanto maior o privilégio da conta comprometida, | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ===== ⚠️ 5. O que a CVE NÃO significa ===== | ||
| + | |||
| + | A existência da CVE não significa automaticamente que: | ||
| + | |||
| + | * O atacante consegue obter '' | ||
| + | * O atacante consegue executar comandos diretamente no shell | ||
| + | * Todas as VMs serão comprometidas | ||
| + | * O host será automaticamente derrubado | ||
| + | * O atacante consegue administrar o PVE sem qualquer interação da vítima | ||
| + | |||
| + | O problema principal está no **navegador e no contexto da sessão do usuário que interage com o conteúdo malicioso**. | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ===== 🔧 6. Atualizar o Proxmox VE ===== | ||
| + | |||
| + | Após identificar que existe uma atualização | ||
| <code bash> | <code bash> | ||
| - | reboot | + | apt full-upgrade -y |
| </ | </ | ||
| - | A reinicialização garante que os componentes | + | A atualização completa é recomendada para manter |
| + | |||
| + | **Recomendação: | ||
| ----- | ----- | ||
| - | ===== ✅ 5. Confirmar a atualização | + | ===== 🔄 7. Reiniciar o host ===== |
| - | Após o host voltar: | + | Após concluir a atualização: |
| <code bash> | <code bash> | ||
| - | pveversion -v | + | reboot |
| </ | </ | ||
| - | Verificar novamente o '' | + | A reinicialização garante que os componentes atualizados sejam carregados corretamente. |
| + | |||
| + | ----- | ||
| + | |||
| + | ===== ✅ 8. Confirmar a versão após a atualização ===== | ||
| + | |||
| + | Após o host retornar: | ||
| <code bash> | <code bash> | ||
| Linha 129: | Linha 319: | ||
| </ | </ | ||
| - | Ou: | + | Consultar novamente: |
| <code bash> | <code bash> | ||
| Linha 135: | Linha 325: | ||
| </ | </ | ||
| - | Confirmar | + | Exemplo: |
| + | |||
| + | < | ||
| + | Installed: 9.2.x-1 | ||
| + | Candidate: 9.2.x-1 | ||
| + | </ | ||
| + | |||
| + | O objetivo é confirmar | ||
| ----- | ----- | ||
| - | ===== 🛡️ | + | ===== 🛡️ |
| - | Além de manter o Proxmox VE atualizado: | + | A interface administrativa do Proxmox VE utiliza a porta: |
| - | * Evite expor a porta **8006/TCP** diretamente à Internet | + | < |
| - | * Utilize **VPN** ou outra solução de acesso seguro para administração | + | TCP/8006 |
| - | * Restrinja a interface de gerenciamento através de firewall | + | </code> |
| - | * Utilize autenticação forte | + | |
| - | * Mantenha o Proxmox VE e seus componentes atualizados | + | |
| - | * Limite o acesso administrativo somente aos usuários necessários | + | |
| - | Arquitetura recomendada: | + | Evite expor essa porta diretamente à Internet. |
| + | |||
| + | **Não recomendado:** | ||
| < | < | ||
| Internet | Internet | ||
| │ | │ | ||
| - | X ← Não expor diretamente | + | ▼ |
| + | Proxmox VE :8006 | ||
| + | </ | ||
| + | |||
| + | **Recomendado: | ||
| + | |||
| + | < | ||
| + | Internet | ||
| │ | │ | ||
| - | VPN / Acesso Seguro | + | ▼ |
| + | VPN / Firewall | ||
| │ | │ | ||
| - | | + | ▼ |
| + | Rede de Gerenciamento | ||
| │ | │ | ||
| - | Rede de Gerenciamento | + | ▼ |
| - | │ | + | Proxmox VE :8006 |
| - | | + | |
| </ | </ | ||
| + | |||
| + | Sempre que possível: | ||
| + | |||
| + | * Utilize VPN para acesso remoto | ||
| + | * Restrinja a porta 8006 por firewall | ||
| + | * Utilize uma rede de gerenciamento | ||
| + | * Limite o acesso administrativo | ||
| + | * Utilize autenticação forte | ||
| ----- | ----- | ||
| - | ===== 🚨 Resumo | + | ===== 🔐 10. Boas práticas de segurança |
| - | A **CVE-2026-51081** é uma vulnerabilidade | + | Além de corrigir a vulnerabilidade: |
| - | O fluxo básico | + | * Mantenha todos os nós do cluster atualizados |
| + | * Não exponha diretamente a interface de gerenciamento | ||
| + | * Utilize VPN para acesso externo | ||
| + | * Restrinja usuários administrativos | ||
| + | * Utilize autenticação forte | ||
| + | * Evite acessar conteúdos ou links suspeitos enquanto estiver autenticado | ||
| + | * Monitore acessos administrativos | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ===== 🚨 11. Resumo da correção | ||
| + | |||
| + | O procedimento recomendado | ||
| < | < | ||
| - | 1. Verificar versão | + | 1. Verificar versão |
| - | | + | ↓ |
| - | 2. Verificar atualização disponível | + | 2. Identificar pve-manager |
| - | | + | ↓ |
| - | 3. Atualizar pacotes | + | 3. Executar apt update |
| - | | + | ↓ |
| - | 4. Reiniciar | + | 4. Verificar Installed / Candidate |
| - | | + | ↓ |
| - | 5. Confirmar versão | + | 5. Atualizar |
| + | ↓ | ||
| + | 6. Reiniciar | ||
| + | ↓ | ||
| + | 7. Confirmar versão | ||
| </ | </ | ||
| - | Comandos | + | Comandos: |
| <code bash> | <code bash> | ||
| - | pveversion -v | + | # Ver versão atual |
| + | pveversion -v | grep pve-manager | ||
| + | # Atualizar índices | ||
| apt update | apt update | ||
| + | # Ver versão instalada e disponível | ||
| apt policy pve-manager | apt policy pve-manager | ||
| + | # Atualizar | ||
| apt full-upgrade -y | apt full-upgrade -y | ||
| + | # Reiniciar | ||
| reboot | reboot | ||
| - | pveversion -v | + | # Confirmar versão |
| + | pveversion -v | grep pve-manager | ||
| </ | </ | ||
| - | **Regra de ouro:** | + | ----- |
| + | |||
| + | ===== 📌 Exemplo prático ===== | ||
| + | |||
| + | ### Antes | ||
| + | |||
| + | <code bash> | ||
| + | pveversion -v | grep pve-manager | ||
| + | </ | ||
| + | |||
| + | Resultado: | ||
| + | |||
| + | < | ||
| + | pve-manager: | ||
| + | </ | ||
| + | |||
| + | Registrar essa informação. | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Verificar atualização | ||
| + | |||
| + | <code bash> | ||
| + | apt update | ||
| + | apt policy pve-manager | ||
| + | </ | ||
| + | |||
| + | Verificar: | ||
| + | |||
| + | < | ||
| + | Installed: | ||
| + | Candidate: | ||
| + | </ | ||
| + | |||
| + | Se '' | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Atualizar | ||
| + | |||
| + | <code bash> | ||
| + | apt full-upgrade -y | ||
| + | </ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Reiniciar | ||
| + | |||
| + | <code bash> | ||
| + | reboot | ||
| + | </ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Depois | ||
| + | |||
| + | <code bash> | ||
| + | pveversion -v | grep pve-manager | ||
| + | </ | ||
| + | |||
| + | Confirmar a nova versão instalada. | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ===== 🧠 Regra de Ouro ===== | ||
| + | |||
| + | > **Primeiro identifique a versão. Depois verifique se existe atualização. Atualize. Reinicie. E confirme novamente a versão instalada.** | ||
| + | |||
| + | Não basta saber que o servidor está executando **Proxmox VE 8 ou 9**. | ||
| - | > Mantenha o Proxmox VE atualizado e nunca trate a interface administrativa como um serviço que deve ficar exposto diretamente à Internet. | + | A análise |
| ----- | ----- | ||
| Linha 210: | Linha 512: | ||
| ===== 🔗 Referências ===== | ===== 🔗 Referências ===== | ||
| - | * [[https://www.proxmox.com/ | + | * [[https://forum.proxmox.com/ |
| - | * [[https://pve.proxmox.com/|Proxmox VE]] | + | * [[https://nvd.nist.gov/vuln/ |
| - | * [[https://nvd.nist.gov/|NIST — National Vulnerability Database]] | + | * [[https://cve.armis.com/CVE-2026-51081|CVE-2026-51081]] |
proxmox/cve-2026-51081.1788351413.txt.gz · Última modificação: por admin
