Ferramentas do usuário

Ferramentas do site


proxmox:cve-2026-51081

Essa é uma revisão anterior do documento!


🔐 CVE-2026-51081 — Correção XSS no Proxmox VE

📋 Visão Geral

A CVE-2026-51081 é uma vulnerabilidade de Cross-Site Scripting (XSS) na interface web do Proxmox Virtual Environment (PVE).

Um atacante pode preparar um conteúdo malicioso que, quando acessado por um usuário autenticado, pode executar JavaScript/HTML no navegador da vítima.

* CVE: CVE-2026-51081 * Tipo: Cross-Site Scripting (XSS) * Severidade: Medium — CVSS 6.1 * Interação do usuário: Necessária * Impacto: Confidencialidade e integridade limitadas

—

🚨 1. Versões afetadas

A CVE-2026-51081 identifica como afetadas:

Versão do PVE Versão afetada
PVE 9.x 5.1.8
PVE 8.x 4.3.16

ATENÇÃO: os números 5.1.8 e 4.3.16 são referências do componente/pacote associado ao PVE e não devem ser confundidos diretamente com a versão geral do Proxmox VE.

Por exemplo:

pve-manager: 9.1.9

não significa automaticamente:

PVE 9.1.9 → vulnerável

A versão do pacote pve-manager deve ser analisada de acordo com a versão disponibilizada pelo repositório Proxmox.

—

🔎 2. Verificar a versão instalada

Execute:

pveversion -v | grep pve-manager

Exemplo:

pve-manager: 9.1.9 (running version: 9.1.9/ee7bad0a3d1546c9)

Também é possível consultar:

apt policy pve-manager

Exemplo:

Installed: 9.1.9-1
Candidate: 9.2.11-1

—

🟡 3. Como interpretar o resultado

O ponto mais importante é verificar se existe uma atualização disponível para o pve-manager.

Execute:

apt update
apt policy pve-manager

Observe:

Installed:
Candidate:

### Caso Installed e Candidate sejam diferentes

Exemplo:

Installed: 9.1.9-1
Candidate: 9.2.11-1

Existe uma versão mais recente disponível.

Recomendação: atualizar o pacote.

—

### Caso Installed e Candidate sejam iguais

Exemplo:

Installed: 9.2.11-1
Candidate: 9.2.11-1

O sistema já está utilizando a versão atualmente disponibilizada pelo repositório configurado.

Recomendação: manter o sistema atualizado.

—

⚠️ Importante sobre a CVE

O registro público da CVE-2026-51081 informa as versões afetadas, porém não apresenta de forma clara uma versão corrigida no formato tradicional de “Patched Version”.

Por isso, não é recomendado utilizar uma versão específica como “versão mínima corrigida” sem confirmação do pacote disponibilizado pelo Proxmox.

Na prática, a recomendação é:

VERSÃO INSTALADA
       ↓
apt update
       ↓
VERIFICAR CANDIDATE
       ↓
Existe versão mais recente?
       │
       ├── SIM → Atualizar
       │
       └── NÃO → Sistema já está atualizado

—

🔧 4. Atualizar o Proxmox VE

Após verificar que existe uma versão mais recente:

apt full-upgrade -y

Para atualizar especificamente o pve-manager:

apt install pve-manager

Recomendação: prefira apt full-upgrade para manter todos os componentes do Proxmox VE sincronizados.

—

🔄 5. Reiniciar o host

Após a atualização:

reboot

—

✅ 6. Confirmar a atualização

Após o host retornar:

pveversion -v | grep pve-manager

Verificar novamente:

apt policy pve-manager

O resultado de Installed deve corresponder à versão atual disponibilizada pelo repositório.

—

🛡️ 7. Proteger a interface administrativa

A interface web do Proxmox utiliza:

TCP/8006

Evite expor essa porta diretamente à Internet.

Não recomendado:

Internet
   │
   ▼
Proxmox :8006

Recomendado:

Internet
   │
   ▼
VPN / Firewall
   │
   ▼
Rede de Gerenciamento
   │
   ▼
Proxmox :8006

Restrinja o acesso à interface administrativa somente para redes e usuários confiáveis.

—

🔐 8. Boas práticas

* Mantenha o Proxmox VE atualizado * Não exponha diretamente a porta 8006/TCP * Utilize VPN para acesso remoto * Restrinja o acesso através de firewall * Utilize autenticação forte * Evite acessar links suspeitos enquanto estiver autenticado na interface administrativa * Mantenha todos os nós de um cluster atualizados

—

🚨 Resumo

A CVE-2026-51081 é uma vulnerabilidade XSS na interface web do Proxmox VE.

Para verificar o ambiente:

pveversion -v | grep pve-manager

Depois:

apt update
apt policy pve-manager

Se houver uma versão mais recente disponível:

apt full-upgrade -y

Depois:

reboot

E confirme:

pveversion -v | grep pve-manager

### Exemplo

Antes:

pve-manager: 9.1.9

Depois da atualização:

pve-manager: 9.2.x

Objetivo: garantir que o host esteja utilizando os pacotes mais recentes disponibilizados pelo Proxmox.

Não basta saber a versão do PVE. Verifique o pacote pve-manager e mantenha o sistema atualizado.

—

📌 Comandos rápidos

# Ver versão atual
pveversion -v | grep pve-manager
 
# Atualizar índices
 
apt update
 
# Ver versão instalada e disponível
 
apt policy pve-manager
 
# Atualizar sistema
 
apt full-upgrade -y
 
# Reiniciar
 
reboot
 
# Confirmar versão
 
pveversion -v | grep pve-manager 

—

🔗 Referências

proxmox/cve-2026-51081.1788351669.txt.gz · Última modificação: por admin

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki