proxmox:cve-2026-51081
Diferenças
Aqui você vê as diferenças entre duas revisões dessa página.
| Ambos lados da revisão anteriorRevisão anteriorPróxima revisão | Revisão anterior | ||
| proxmox:cve-2026-51081 [2026/09/02 09:19] – admin | proxmox:cve-2026-51081 [2026/09/02 09:23] (atual) – admin | ||
|---|---|---|---|
| Linha 3: | Linha 3: | ||
| ===== 📋 Visão Geral ===== | ===== 📋 Visão Geral ===== | ||
| - | A **CVE-2026-51081** é uma vulnerabilidade de **Cross-Site Scripting (XSS)** na interface web do **Proxmox Virtual Environment (PVE)**. | + | A **CVE-2026-51081** é uma vulnerabilidade de **Cross-Site Scripting (XSS)** |
| - | Um atacante | + | A vulnerabilidade permite que um atacante |
| - | **Importante: | + | O risco é maior quando a vítima possui uma **sessão administrativa ativa no Proxmox |
| * **CVE:** CVE-2026-51081 | * **CVE:** CVE-2026-51081 | ||
| Linha 13: | Linha 13: | ||
| * **Severidade: | * **Severidade: | ||
| * **Interação do usuário:** Necessária | * **Interação do usuário:** Necessária | ||
| - | * **Componente | + | * **Componente: |
| - | ----- | + | **Importante: |
| - | + | ||
| - | ===== ⚠️ 1. Antes de atualizar ===== | + | |
| - | + | ||
| - | Antes de executar qualquer atualização, | + | |
| - | + | ||
| - | Isso é importante para registrar o estado do ambiente | + | |
| ----- | ----- | ||
| - | ===== 🔎 2. Verificar versão | + | ===== 🔎 1. Verificar |
| - | Executar: | + | Antes de atualizar, identifique a versão atualmente instalada. |
| - | + | ||
| - | <code bash> | + | |
| - | pveversion -v | + | |
| - | </ | + | |
| - | Para verificar especificamente o '' | + | Execute: |
| <code bash> | <code bash> | ||
| Linha 45: | Linha 35: | ||
| </ | </ | ||
| - | Também é possível consultar | + | Também é possível consultar |
| <code bash> | <code bash> | ||
| Linha 57: | Linha 47: | ||
| Candidate: 9.1.9-1 | Candidate: 9.1.9-1 | ||
| </ | </ | ||
| + | |||
| + | **Anote a versão instalada antes da atualização.** | ||
| + | |||
| + | Isso permite comparar o estado do ambiente antes e depois da correção. | ||
| ----- | ----- | ||
| - | ===== 🚨 3. Minha versão está vulnerável? | + | ===== 🚨 2. Versões afetadas |
| A descrição pública da **CVE-2026-51081** identifica versões específicas dos componentes do Proxmox VE como afetadas. | A descrição pública da **CVE-2026-51081** identifica versões específicas dos componentes do Proxmox VE como afetadas. | ||
| - | **ATENÇÃO:** os números apresentados no registro da CVE não devem ser confundidos automaticamente com a versão geral exibida pelo comando | + | ^ Linha do PVE ^ Versão identificada como afetada ^ |
| + | | **PVE 9.x** | **5.1.8** | | ||
| + | | **PVE 8.x** | **4.3.16** | | ||
| + | |||
| + | **ATENÇÃO** | ||
| + | |||
| + | Os números | ||
| + | |||
| + | < | ||
| + | pve-manager: | ||
| + | </ | ||
| Por exemplo: | Por exemplo: | ||
| Linha 72: | Linha 76: | ||
| </ | </ | ||
| - | não deve ser interpretado | + | não significa |
| < | < | ||
| - | CVE-2026-51081 → vulnerável | + | 9.1.9 = vulnerável |
| </ | </ | ||
| Linha 81: | Linha 85: | ||
| < | < | ||
| - | CVE-2026-51081 → corrigido | + | 9.1.9 = corrigido |
| </ | </ | ||
| - | A confirmação | + | A avaliação |
| - | **Regra:** | + | ----- |
| - | > Não determine | + | ===== 🟡 3. Como saber se devo atualizar? ===== |
| + | |||
| + | O primeiro passo é verificar se existe uma versão mais recente disponível para o '' | ||
| + | |||
| + | Execute: | ||
| + | |||
| + | <code bash> | ||
| + | apt update | ||
| + | </ | ||
| + | |||
| + | Depois: | ||
| + | |||
| + | <code bash> | ||
| + | apt policy pve-manager | ||
| + | </ | ||
| + | |||
| + | Observe: | ||
| + | |||
| + | < | ||
| + | Installed: | ||
| + | Candidate: | ||
| + | </ | ||
| + | |||
| + | ### Exemplo 1 — Existe atualização | ||
| + | |||
| + | < | ||
| + | Installed: 9.1.9-1 | ||
| + | Candidate: 9.2.x-1 | ||
| + | </ | ||
| + | |||
| + | Existe uma versão mais recente disponível. | ||
| + | |||
| + | **AÇÃO: | ||
| + | |||
| + | < | ||
| + | ATUALIZAR | ||
| + | </ | ||
| ----- | ----- | ||
| - | ===== 🟡 Status da versão ===== | + | ### Exemplo 2 — Sistema já está atualizado |
| - | Utilize | + | < |
| + | Installed: 9.2.x-1 | ||
| + | Candidate: 9.2.x-1 | ||
| + | </ | ||
| + | |||
| + | Não existe uma versão mais recente disponível no repositório configurado. | ||
| + | |||
| + | **AÇÃO: | ||
| + | |||
| + | < | ||
| + | SISTEMA ATUALIZADO | ||
| + | </ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Exemplo 3 — Não é possível determinar apenas pelo número | ||
| + | |||
| + | Se a versão instalada for, por exemplo: | ||
| + | |||
| + | < | ||
| + | pve-manager: | ||
| + | </ | ||
| + | |||
| + | não declare automaticamente que ela está vulnerável ou corrigida somente com base nesse número. | ||
| + | |||
| + | **AÇÃO: | ||
| + | |||
| + | < | ||
| + | VERIFICAR E ATUALIZAR PARA A VERSÃO MAIS RECENTE DISPONÍVEL | ||
| + | </ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ===== 💥 4. Efeito prático — O que pode acontecer? ===== | ||
| + | |||
| + | Se o ambiente estiver utilizando um componente afetado, o principal risco está na execução de **JavaScript/ | ||
| + | |||
| + | Isso é especialmente relevante quando a vítima possui uma sessão administrativa aberta. | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ==== 🎯 Cenário 1 — Administrador acessa conteúdo malicioso ==== | ||
| + | |||
| + | Imagine um administrador conectado ao Proxmox VE: | ||
| < | < | ||
| - | Versão instalada | + | Administrador |
| │ | │ | ||
| ▼ | ▼ | ||
| - | Consultar versão corrigida no advisory | + | Proxmox |
| - | │ | + | |
| - | ├── Igual ou superior | + | |
| - | │ ↓ | + | |
| - | │ ✅ CORRIGIDO | + | |
| │ | │ | ||
| - | | + | |
| - | ↓ | + | Sessão administrativa ativa |
| - | 🔴 ATUALIZAR | + | |
| </ | </ | ||
| - | Caso o advisory não indique claramente a versão corrigida para o pacote instalado: | + | O atacante prepara um conteúdo contendo um payload XSS. |
| + | |||
| + | O administrador interage com esse conteúdo: | ||
| < | < | ||
| - | 🟡 STATUS: VERIFICAR | + | Atacante |
| + | │ | ||
| + | ▼ | ||
| + | Conteúdo malicioso | ||
| + | │ | ||
| + | ▼ | ||
| + | Navegador do administrador | ||
| + | │ | ||
| + | ▼ | ||
| + | JavaScript executado | ||
| </ | </ | ||
| - | Nesse cenário, | + | **Efeito prático:** |
| + | |||
| + | O código malicioso passa a ser executado no contexto do navegador da vítima. | ||
| + | |||
| + | Isso pode permitir tentativas de realizar ações ou acessar informações disponíveis para aquela sessão. | ||
| ----- | ----- | ||
| - | ===== 🔍 4. Verificar atualizações disponíveis ===== | + | ==== 🎯 Cenário 2 — Tentativa de acesso a informações |
| - | Atualizar os índices dos repositórios: | + | Um administrador está autenticado no Proxmox e interage com conteúdo malicioso. |
| - | < | + | O JavaScript executado pode tentar acessar informações disponíveis no contexto da aplicação web. |
| - | apt update | + | |
| + | < | ||
| + | Sessão Proxmox | ||
| + | │ | ||
| + | ▼ | ||
| + | Navegador | ||
| + | │ | ||
| + | ▼ | ||
| + | XSS | ||
| + | │ | ||
| + | ▼ | ||
| + | Tentativa de acessar informações | ||
| </ | </ | ||
| - | Consultar a versão instalada e a versão disponível: | + | **Efeito prático:** |
| - | <code bash> | + | Informações acessíveis à sessão podem potencialmente ser expostas, dependendo das permissões e das proteções existentes. |
| - | apt policy pve-manager | + | |
| - | </ | + | |
| - | Exemplo: | + | **Importante:** isso não significa que todas as credenciais ou informações do servidor serão automaticamente roubadas. |
| + | |||
| + | ----- | ||
| + | |||
| + | ==== 🎯 Cenário 3 — Tentativa de realizar ações administrativas ==== | ||
| + | |||
| + | Considere um administrador com privilégios elevados conectado ao PVE. | ||
| + | |||
| + | O navegador executa um conteúdo malicioso dentro do contexto da sessão. | ||
| < | < | ||
| - | Installed: 9.1.9-1 | + | Atacante |
| - | Candidate: 9.1.10-1 | + | │ |
| + | ▼ | ||
| + | XSS | ||
| + | │ | ||
| + | ▼ | ||
| + | Navegador do administrador | ||
| + | │ | ||
| + | ▼ | ||
| + | Sessão autenticada | ||
| + | │ | ||
| + | ▼ | ||
| + | Tentativa de realizar operações | ||
| </ | </ | ||
| - | Nesse exemplo: | + | **Efeito prático:** |
| - | * **Installed: | + | O atacante pode tentar induzir o navegador a realizar operações disponíveis para aquele usuário autenticado. |
| - | * **Candidate: | + | |
| - | Também verificar: | + | Quanto maior o privilégio da conta comprometida, |
| - | <code bash> | + | ----- |
| - | apt list --upgradable | + | |
| - | </ | + | ===== ⚠️ 5. O que a CVE NÃO significa ===== |
| + | |||
| + | A existência da CVE não significa automaticamente que: | ||
| + | |||
| + | * O atacante consegue obter '' | ||
| + | * O atacante consegue executar comandos diretamente no shell | ||
| + | * Todas as VMs serão comprometidas | ||
| + | * O host será automaticamente derrubado | ||
| + | * O atacante consegue administrar o PVE sem qualquer interação da vítima | ||
| + | |||
| + | O problema principal está no **navegador e no contexto da sessão do usuário que interage com o conteúdo malicioso**. | ||
| ----- | ----- | ||
| - | ===== 🔧 5. Atualizar o Proxmox VE ===== | + | ===== 🔧 6. Atualizar o Proxmox VE ===== |
| - | Se houver | + | Após identificar que existe |
| <code bash> | <code bash> | ||
| Linha 163: | Linha 293: | ||
| </ | </ | ||
| - | A atualização completa é recomendada para manter os pacotes | + | A atualização completa é recomendada para manter os componentes |
| - | **Recomendação: | + | **Recomendação: |
| ----- | ----- | ||
| - | ===== 🔄 6. Reiniciar o host ===== | + | ===== 🔄 7. Reiniciar o host ===== |
| Após concluir a atualização: | Após concluir a atualização: | ||
| Linha 181: | Linha 311: | ||
| ----- | ----- | ||
| - | ===== ✅ 7. Confirmar a versão após a atualização ===== | + | ===== ✅ 8. Confirmar a versão após a atualização ===== |
| - | Após o host retornar, verificar novamente: | + | Após o host retornar: |
| <code bash> | <code bash> | ||
| Linha 189: | Linha 319: | ||
| </ | </ | ||
| - | E: | + | Consultar novamente: |
| <code bash> | <code bash> | ||
| Linha 195: | Linha 325: | ||
| </ | </ | ||
| - | Compare novamente | + | Exemplo: |
| + | |||
| + | < | ||
| + | Installed: 9.2.x-1 | ||
| + | Candidate: 9.2.x-1 | ||
| + | </ | ||
| + | |||
| + | O objetivo é confirmar que o host está utilizando | ||
| ----- | ----- | ||
| - | ===== 🛡️ | + | ===== 🛡️ |
| A interface administrativa do Proxmox VE utiliza a porta: | A interface administrativa do Proxmox VE utiliza a porta: | ||
| Linha 207: | Linha 344: | ||
| </ | </ | ||
| - | Evite expor diretamente | + | Evite expor essa porta diretamente |
| **Não recomendado: | **Não recomendado: | ||
| Linha 233: | Linha 370: | ||
| </ | </ | ||
| - | Utilize, quando | + | Sempre que possível: |
| - | * VPN | + | * Utilize |
| - | * Firewall | + | * Restrinja a porta 8006 por firewall |
| - | * Rede de gerenciamento | + | * Utilize uma rede de gerenciamento |
| - | * Controle de acesso | + | * Limite o acesso |
| - | * Autenticação | + | * Utilize autenticação |
| ----- | ----- | ||
| - | ===== 🔐 9. Boas práticas ===== | + | ===== 🔐 10. Boas práticas |
| - | Para reduzir o risco relacionado à interface administrativa: | + | Além de corrigir a vulnerabilidade: |
| - | * Mantenha | + | * Mantenha |
| - | * Evite expor a porta **8006/TCP** diretamente à Internet | + | * Não exponha diretamente |
| - | * Restrinja | + | |
| + | * Restrinja | ||
| * Utilize autenticação forte | * Utilize autenticação forte | ||
| - | * Utilize contas individuais para administração | + | * Evite acessar conteúdos ou links suspeitos enquanto estiver autenticado |
| - | * Revise regularmente os acessos administrativos | + | * Monitore |
| - | * Acompanhe os **Security Advisories** do Proxmox | + | |
| ----- | ----- | ||
| - | ===== 🚨 Resumo ===== | + | ===== 🚨 11. Resumo |
| - | A **CVE-2026-51081** é uma vulnerabilidade **XSS** na interface web do Proxmox VE. | + | O procedimento |
| - | + | ||
| - | O procedimento | + | |
| < | < | ||
| Linha 268: | Linha 403: | ||
| 2. Identificar pve-manager | 2. Identificar pve-manager | ||
| ↓ | ↓ | ||
| - | 3. Consultar versão corrigida | + | 3. Executar apt update |
| ↓ | ↓ | ||
| - | 4. Verificar | + | 4. Verificar |
| ↓ | ↓ | ||
| 5. Atualizar | 5. Atualizar | ||
| Linha 276: | Linha 411: | ||
| 6. Reiniciar | 6. Reiniciar | ||
| ↓ | ↓ | ||
| - | 7. Confirmar versão | + | 7. Confirmar versão |
| </ | </ | ||
| - | Comandos | + | Comandos: |
| <code bash> | <code bash> | ||
| + | # Ver versão atual | ||
| pveversion -v | grep pve-manager | pveversion -v | grep pve-manager | ||
| + | # Atualizar índices | ||
| apt update | apt update | ||
| + | # Ver versão instalada e disponível | ||
| apt policy pve-manager | apt policy pve-manager | ||
| + | # Atualizar | ||
| apt full-upgrade -y | apt full-upgrade -y | ||
| + | # Reiniciar | ||
| reboot | reboot | ||
| + | # Confirmar versão | ||
| pveversion -v | grep pve-manager | pveversion -v | grep pve-manager | ||
| </ | </ | ||
| - | |||
| - | **Regra de ouro:** | ||
| - | |||
| - | > Primeiro identifique a versão. Depois confirme se ela está afetada. Só então atualize e valide a correção. | ||
| ----- | ----- | ||
| Linha 303: | Linha 440: | ||
| ===== 📌 Exemplo prático ===== | ===== 📌 Exemplo prático ===== | ||
| - | Servidor antes da atualização: | + | ### Antes |
| + | |||
| + | <code bash> | ||
| + | pveversion -v | grep pve-manager | ||
| + | </ | ||
| + | |||
| + | Resultado: | ||
| < | < | ||
| Linha 309: | Linha 452: | ||
| </ | </ | ||
| - | Nesse caso, **não é correto afirmar somente pelo número `9.1.9` que o servidor está vulnerável ou corrigido**. | + | Registrar essa informação. |
| - | O administrador deve consultar o advisory correspondente e verificar a versão corrigida do componente. | + | ----- |
| - | Depois da atualização: | + | ### Verificar |
| + | |||
| + | <code bash> | ||
| + | apt update | ||
| + | apt policy pve-manager | ||
| + | </ | ||
| + | |||
| + | Verificar: | ||
| + | |||
| + | < | ||
| + | Installed: | ||
| + | Candidate: | ||
| + | </ | ||
| + | |||
| + | Se '' | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Atualizar | ||
| + | |||
| + | <code bash> | ||
| + | apt full-upgrade -y | ||
| + | </ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Reiniciar | ||
| + | |||
| + | <code bash> | ||
| + | reboot | ||
| + | </ | ||
| + | |||
| + | ----- | ||
| + | |||
| + | ### Depois | ||
| <code bash> | <code bash> | ||
| Linha 319: | Linha 496: | ||
| </ | </ | ||
| - | Registrar | + | Confirmar |
| + | |||
| + | ----- | ||
| + | |||
| + | ===== 🧠 Regra de Ouro ===== | ||
| + | |||
| + | > **Primeiro identifique a versão. Depois verifique se existe atualização. Atualize. Reinicie. E confirme novamente a versão instalada.** | ||
| + | |||
| + | Não basta saber que o servidor está executando **Proxmox VE 8 ou 9**. | ||
| + | |||
| + | A análise deve considerar os **pacotes instalados e as atualizações disponibilizadas pelo repositório Proxmox**. | ||
| ----- | ----- | ||
| Linha 326: | Linha 513: | ||
| * [[https:// | * [[https:// | ||
| - | | + | * [[https:// |
| - | | + | |
| * [[https:// | * [[https:// | ||
proxmox/cve-2026-51081.1788351566.txt.gz · Última modificação: por admin
