A CVE-2026-51081 é uma vulnerabilidade de Cross-Site Scripting (XSS) identificada na interface web do Proxmox Virtual Environment (PVE).
A vulnerabilidade permite que um atacante utilize um conteúdo especialmente preparado para tentar executar JavaScript ou HTML no navegador de um usuário que interaja com esse conteúdo.
O risco é maior quando a vítima possui uma sessão administrativa ativa no Proxmox VE.
Importante: esta vulnerabilidade não deve ser interpretada automaticamente como uma vulnerabilidade de RCE (Remote Code Execution) ou como acesso direto ao shell/root do servidor.
Antes de atualizar, identifique a versão atualmente instalada.
Execute:
pveversion -v | grep pve-manager
Exemplo:
pve-manager: 9.1.9 (running version: 9.1.9/ee7bad0a3d1546c9)
Também é possível consultar a versão através do APT:
apt policy pve-manager
Exemplo:
Installed: 9.1.9-1 Candidate: 9.1.9-1
Anote a versão instalada antes da atualização.
Isso permite comparar o estado do ambiente antes e depois da correção.
A descrição pública da CVE-2026-51081 identifica versões específicas dos componentes do Proxmox VE como afetadas.
| Linha do PVE | Versão identificada como afetada |
|---|---|
| PVE 9.x | 5.1.8 |
| PVE 8.x | 4.3.16 |
ATENÇÃO
Os números 5.1.8 e 4.3.16 apresentados no registro da CVE não devem ser confundidos automaticamente com a versão geral exibida pelo comando:
pve-manager: 9.1.9
Por exemplo:
pve-manager: 9.1.9
não significa automaticamente:
9.1.9 = vulnerável
ou:
9.1.9 = corrigido
A avaliação deve considerar a versão do componente/pacote e a versão disponibilizada pelo repositório Proxmox.
O primeiro passo é verificar se existe uma versão mais recente disponível para o pve-manager.
Execute:
apt update
Depois:
apt policy pve-manager
Observe:
Installed: Candidate:
### Exemplo 1 — Existe atualização
Installed: 9.1.9-1 Candidate: 9.2.x-1
Existe uma versão mais recente disponível.
AÇÃO:
ATUALIZAR
### Exemplo 2 — Sistema já está atualizado
Installed: 9.2.x-1 Candidate: 9.2.x-1
Não existe uma versão mais recente disponível no repositório configurado.
AÇÃO:
SISTEMA ATUALIZADO
### Exemplo 3 — Não é possível determinar apenas pelo número
Se a versão instalada for, por exemplo:
pve-manager: 9.1.9
não declare automaticamente que ela está vulnerável ou corrigida somente com base nesse número.
AÇÃO:
VERIFICAR E ATUALIZAR PARA A VERSÃO MAIS RECENTE DISPONÍVEL
Se o ambiente estiver utilizando um componente afetado, o principal risco está na execução de JavaScript/HTML malicioso no navegador de um usuário que interaja com o conteúdo vulnerável.
Isso é especialmente relevante quando a vítima possui uma sessão administrativa aberta.
Imagine um administrador conectado ao Proxmox VE:
Administrador
│
▼
Proxmox VE :8006
│
▼
Sessão administrativa ativa
O atacante prepara um conteúdo contendo um payload XSS.
O administrador interage com esse conteúdo:
Atacante │ ▼ Conteúdo malicioso │ ▼ Navegador do administrador │ ▼ JavaScript executado
Efeito prático:
O código malicioso passa a ser executado no contexto do navegador da vítima.
Isso pode permitir tentativas de realizar ações ou acessar informações disponíveis para aquela sessão.
Um administrador está autenticado no Proxmox e interage com conteúdo malicioso.
O JavaScript executado pode tentar acessar informações disponíveis no contexto da aplicação web.
Sessão Proxmox
│
▼
Navegador
│
▼
XSS
│
▼
Tentativa de acessar informações
Efeito prático:
Informações acessíveis à sessão podem potencialmente ser expostas, dependendo das permissões e das proteções existentes.
Importante: isso não significa que todas as credenciais ou informações do servidor serão automaticamente roubadas.
Considere um administrador com privilégios elevados conectado ao PVE.
O navegador executa um conteúdo malicioso dentro do contexto da sessão.
Atacante │ ▼ XSS │ ▼ Navegador do administrador │ ▼ Sessão autenticada │ ▼ Tentativa de realizar operações
Efeito prático:
O atacante pode tentar induzir o navegador a realizar operações disponíveis para aquele usuário autenticado.
Quanto maior o privilégio da conta comprometida, maior pode ser o impacto potencial.
A existência da CVE não significa automaticamente que:
root no servidorO problema principal está no navegador e no contexto da sessão do usuário que interage com o conteúdo malicioso.
Após identificar que existe uma atualização disponível, execute:
apt full-upgrade -y
A atualização completa é recomendada para manter os componentes do Proxmox VE consistentes.
Recomendação: em ambientes de produção, execute durante uma janela de manutenção.
Após concluir a atualização:
reboot
A reinicialização garante que os componentes atualizados sejam carregados corretamente.
Após o host retornar:
pveversion -v | grep pve-manager
Consultar novamente:
apt policy pve-manager
Exemplo:
Installed: 9.2.x-1 Candidate: 9.2.x-1
O objetivo é confirmar que o host está utilizando a versão atualmente disponibilizada pelo repositório configurado.
A interface administrativa do Proxmox VE utiliza a porta:
TCP/8006
Evite expor essa porta diretamente à Internet.
Não recomendado:
Internet │ ▼ Proxmox VE :8006
Recomendado:
Internet │ ▼ VPN / Firewall │ ▼ Rede de Gerenciamento │ ▼ Proxmox VE :8006
Sempre que possível:
Além de corrigir a vulnerabilidade:
O procedimento recomendado é:
1. Verificar versão atual
↓
2. Identificar pve-manager
↓
3. Executar apt update
↓
4. Verificar Installed / Candidate
↓
5. Atualizar
↓
6. Reiniciar
↓
7. Confirmar versão
Comandos:
# Ver versão atual pveversion -v | grep pve-manager # Atualizar índices apt update # Ver versão instalada e disponível apt policy pve-manager # Atualizar apt full-upgrade -y # Reiniciar reboot # Confirmar versão pveversion -v | grep pve-manager
### Antes
pveversion -v | grep pve-manager
Resultado:
pve-manager: 9.1.9 (running version: 9.1.9/ee7bad0a3d1546c9)
Registrar essa informação.
### Verificar atualização
apt update apt policy pve-manager
Verificar:
Installed: Candidate:
Se Candidate for superior ao Installed, atualizar.
### Atualizar
apt full-upgrade -y
### Reiniciar
reboot
### Depois
pveversion -v | grep pve-manager
Confirmar a nova versão instalada.
Primeiro identifique a versão. Depois verifique se existe atualização. Atualize. Reinicie. E confirme novamente a versão instalada.
Não basta saber que o servidor está executando Proxmox VE 8 ou 9.
A análise deve considerar os pacotes instalados e as atualizações disponibilizadas pelo repositório Proxmox.