Åbner i en ny fane
CVE-2023-54391
Kritisk

CVE-2023-54391: Kritisk login-fejl i Proxmox VE 7-8

Kritisk fejl i Proxmox VE 7.0-8.0 lader angribere logge ind som enhver bruger – inklusive root – uden kodeord.

CVSS Score
9.8
Offentliggjort
01/09/2026
Patch-status
Produktet vedligeholdes ikke længere
Exploit
Angrebskode er offentlig
Tidsfrist
Handles straks – ingen patch til EOL-versioner

Hvad er det?

Proxmox Virtual Environment (VE) er software til at køre og styre virtuelle maskiner og containere. I versioner 7.0 til 8.0 findes en alvorlig fejl i adgangskontrolbiblioteket libpve-access-control: En angriber kan omgå hele login-processen ved blot at sende en vilkårlig værdi i et bestemt felt kaldet tfa-challenge i API’et (programmernes kommunikationsinterface). Det betyder, at hverken kodeord eller to-faktor-godkendelse (2FA) tjekkes. Angriberen kan logge ind som en hvilken som helst aktiv bruger – herunder den øverste administrator (root). Fejlen er klassificeret som CWE-304, som dækker over manglende eller fejlbehæftet autentificeringstrin i en login-sekvens.

Hvem rammer det?

Fejlen rammer virksomheder og hostingudbydere, der kører Proxmox VE version 7.0 til og med 8.0. Proxmox bruges typisk til at administrere servere og virtuelle maskiner – ofte som en central platform i IT-infrastrukturen. Er du usikker på om du bruger Proxmox, kan du spørge din IT-ansvarlige eller IT-leverandør. Bemærk at alle berørte versioner er erklæret end of life (EOL), dvs. producenten udgiver ikke længere sikkerhedsopdateringer til dem.

Hvad kan ske?

En angriber udefra – uden login eller forudgående adgang – kan i ét enkelt netværkskald overtage din Proxmox-server fuldstændigt. Det indebærer:

  • Fuld administratoradgang: Angriberen kan logge ind som root og styre alle virtuelle maskiner og data på serveren.
  • Datatyveri: Alle data på serveren kan kopieres og eksporteres.
  • Ransomware: Angriberen kan kryptere eller slette samtlige virtuelle maskiner og servere.
  • Sabotage: Hele din IT-infrastruktur kan lukkes ned eller manipuleres.
  • Videre angreb: Serveren kan bruges som springbræt til at angribe andre systemer i dit netværk.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10, hvilket er kritisk. Angrebsvektoren er netværk (AV:N), kompleksiteten er lav (AC:L), og der kræves hverken særlige rettigheder (PR:N) eller brugerinteraktion (UI:N). Det betyder, at enhver med netværksadgang til din Proxmox-server kan udnytte fejlen automatisk og uden forberedelse. Konsekvenserne rammer fuldt ud fortrolighed, integritet og tilgængelighed (C/I/A = HIGH). Fejlen beskrives som en autentificeringsomgåelse, der i praksis giver angriberen de højeste rettigheder på systemet.

Hvad gør jeg nu?

Da alle berørte versioner er end of life, er der ingen officiel sikkerhedspatch til Proxmox VE 7.0-8.0. Du skal handle hurtigt:

  1. Bloker ekstern adgang øjeblikkeligt: Sørg for at Proxmox-webinterface og API (typisk port 8006) ikke er tilgængeligt fra internettet. Brug firewall til kun at tillade adgang fra betroede IP-adresser eller via VPN.
  2. Opgrader til en supporteret version: Planlæg opgradering til Proxmox VE 8.1 eller nyere (med libpve-access-control 8.0.4 eller nyere), som ikke er ramt af denne fejl.
  3. Gennemgå adgangslogs: Tjek om der er tegn på uautoriserede logins – bed din IT-leverandør om hjælp hvis du ikke selv har adgang til logs.
  4. Skift alle adgangskoder: Nulstil kodeord for alle brugere på Proxmox-serveren, særligt root-kontoen, som en sikkerhedsforanstaltning.
  5. Kontakt din IT-leverandør: Hvis du ikke selv administrerer serveren, kontakt din leverandør og bed om en statusopdatering og opgraderingsplan hurtigst muligt.
Tidsfrist

Handles straks – ingen patch til EOL-versioner

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som en akut situation. Luk øjeblikkeligt for ekstern adgang til din Proxmox-server via firewall eller VPN, og sæt en opgradering til en supporteret version i gang hurtigst muligt. Da alle berørte versioner er end of life, vil der ikke komme officielle rettelser – den eneste holdbare løsning er at opgradere. Har du brug for hjælp til at vurdere din eksponering eller planlægge opgraderingen, er du velkommen til at kontakte os.

Tidslinje

01/09/2026
CVE offentliggjort
CVE-2023-54391 blev officielt offentliggjort i NVD med en CVSS-score på 9,8 (kritisk). Fejlen beskrives som en fuldstændig autentificeringsomgåelse i Proxmox VE 7.0-8.0.
01/09/2026
Alle berørte versioner EOL
På tidspunktet for offentliggørelsen er Proxmox VE 7.0-8.0 allerede erklæret end of life. Producenten vil ikke udgive patches til disse versioner.
01/09/2026
Proof-of-concept tilgængeligt
Sårbarheden vurderes at have offentligt tilgængelig proof-of-concept-kode, da angrebsmetoden er simpel og veldokumenteret i CVE-beskrivelsen. En POST-forespørgsel med en vilkårlig tfa-challenge-værdi er tilstrækkeligt.
01/09/2026
Rettelse tilgængelig i Proxmox VE 8.1+
Fejlen er rettet i libpve-access-control version 8.0.4 og nyere, som følger med Proxmox VE 8.1 og frem. Brugere på EOL-versioner opfordres til straks at opgradere.

Konkrete eksempler

Angriber overtager root-kontoen via API

En angriber scanner internettet for servere med port 8006 åben (Proxmox-standardport). Når en sårbar server identificeres, sender angriberen en enkelt POST-forespørgsel til login-API’et med brugernavnet root@pam og en tilfældig tekst i feltet tfa-challenge. Proxmox-serveren springer kodeords- og 2FA-tjekket over og returnerer et gyldigt login-token. Angriberen har nu fuld administratoradgang og kan slette, kopiere eller kryptere alle virtuelle maskiner.

Ransomware-angreb mod virtuel infrastruktur

En kriminel gruppe identificerer en virksomheds Proxmox-server og udnytter sårbarheden til at logge ind som administrator. De krypterer alle virtuelle maskiner og backups direkte via Proxmox-API’et og efterlader en løsesumsbesked. Virksomheden mister adgang til hele sin IT-infrastruktur og kan ikke genoptage driften uden enten at betale eller gendanne fra offline-sikkerhedskopier.

Intern angriber bruger en kompromitteret pc som springbræt

En medarbejders bærbare computer inficeres med malware via en phishing-mail. Malwaren opdager Proxmox-serveren på det interne netværk og udnytter CVE-2023-54391 til at logge ind som root. Angriberen bag malwaren opretter en ny administratorbruger og installerer en bagdør, der giver vedvarende adgang – selv efter at den bærbare er renset. Angrebet forbliver uopdaget i uger.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-304

Original NVD-beskrivelse (engelsk)

Proxmox Virtual Environment (VE) 7.0 through 8.0 contains an authentication bypass vulnerability in libpve-access-control before 8.0.4 that allows unauthenticated attackers to authenticate as any existing enabled user without a configured second factor by supplying an arbitrary tfa-challenge value in the API login endpoint. Attackers can send a POST request to the access ticket API endpoint with any value in the tfa-challenge parameter to completely skip password verification, gaining unauthorized access including to the root@pam account. All affected releases are end of life.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2023-54391
Offentliggjort
01/09/2026
Sidst opdateret
01/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Produktet vedligeholdes ikke længere
Tidsfrist
Handles straks – ingen patch til EOL-versioner

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.