deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Proxmox VE kimlik doğrulama atlatma: taramalar yaklaşık 34.000 açık sunucuya işaret ediyor, 4 milyon port eşleşmesi değil

ZoomEye verileri, internetten erişilebilen kabaca 34.000 sunucunun Proxmox VE çalıştırdığını gösteriyor; bu, 4 milyon port-8006 eşleşmesinin ima ettiğinden çok daha az ve kimlik doğrulama atlatma güvenlik açığı yamasız kalan ömrünü tamamlamış bir dalı da etkiliyor.

Proxmox VE kimlik doğrulama atlatma: taramalar yaklaşık 34.000 açık sunucuya işaret ediyor, 4 milyon port eşleşmesi değil

Güvenlik açığı

dev.to'da yayımlanan bir ölçüm yazısına göre, PSA-2026-00043-1 olarak yayımlanan güvenlik açığı, Proxmox VE'nin libpve-access-control paketindeki bir kimlik doğrulama atlatma sorunu ve PVE 7.x'ten 8.0.3'e kadar olan sürümleri etkiliyor. Bir oturum açma isteği tfa-challenge parametresini taşıdığında, kod iki faktörlü kimlik doğrulama yapılandırılmamış hesaplar için normal parola doğrulamasını atlıyordu — bu grup genellikle varsayılan root@pam yönetici hesabını da içeriyor. API'ye erişebilen bir saldırgan, herhangi bir kullanıcı adını rastgele bir ticket değeriyle eşleştirip parola bilmeden oturum açabiliyordu.

Yazıya göre Proxmox, saldırganların bu açıktan yararlanarak erişim sağladığına ve şantaj amacıyla verileri şifrelediğine dair çok sayıda bağımsız bildirimi doğrulamış durumda ve sömürü yönteminin kamuya açık bir tarifinin saldırı hacmini artırması muhtemel.

Dört milyon rakamı

Sorunun büyüklüğünü ölçmenin en bariz yolu yönetim portunu saymak ve ZoomEye'da 8006 portu için yapılan bir sorgu, 18 Eylül 2026'daki toplama anında 4.043.230 eşleşme döndürdü. Yazarın açıkladığı gibi, bu bir Proxmox kurulum sayısı değil. 8006 portu Proxmox'a kayıtlıdır, ancak arama alanı orada dinlendiği gözlemlenen her servisle eşleşiyor; cevap veren yazılımın ne olduğu önemli değil. Port toplamını ürün popülasyonu olarak görmek maruziyeti büyük ölçüde abartıyor ve bu nokta genellenebilir: yalnızca porta dayalı bir sorgu, bir portun maruziyetini ölçer, ürünün değil.

Ürünü saymak yerine

Uygulama parmak izlerine dayalı sorgular daha yakın sonuç veriyor. "Proxmox Virtual Environment" olarak parmak izlenmiş servislere yönelik ZoomEye araması 34.219 eşleşme döndürdü — bu, yazının gözlemlenen ürün maruziyeti için en iyi göstergesi. Bu bile bir güvenlik açığı sayısı değil: parmak izlenmiş bir örnek yamalanmış olabilir, 2FA etkin olabilir veya saldırıya izin verecek biçimde erişilebilir olmayabilir.

Daha geniş bir "Proxmox" uygulama sorgusu 402.958 eşleşme döndürdü; aradaki fark, Proxmox VE olup olmayacağı belirsiz daha gevşek parmak izlerini yansıtıyor. "Proxmox Virtual Environment" için yapılan bir başlık sorgusu 165.163 eşleşme döndürdü ve bu, parmak izi rakamını aşıyor, çünkü ürünün web oturum açma sayfasını sunan her sunucu bu sayıya katkıda bulunurken parmak izleme daha spesifik bir tanımlama gerektiriyor. Yazar, bu alanların farklı kanıtlara dayandığını ve birbiriyle karşılaştırılamayacağını vurguluyor.

Coğrafi olarak parmak izlenmiş 34.219 örneğin 12.426'sı — kabaca yüzde 36'sı — Çin'e çözümlendi; ancak yazı, bunun riskin yoğunlaştığı yeri değil, barındırma sağlayıcılarını ve self-hosted işletmecileri izleyerek görünür dağıtımların nerede bulunduğunu yansıttığına dikkat çekiyor.

Yama boşluğu

Etkilenen aralık, güvenlik açığı fark edilmeden ömrünü tamamladığı için satıcı yaması bulunmayan ömrünü tamamlamış PVE 7 dalını da kapsıyor. Kaynağa göre hata, Temmuz 2023'te TFA işleme kodunun bir refactor'ü sırasında PVE 8.0.4'te tesadüfen kapatıldı, ancak ekip güvenlik açığının varlığından habersiz olduğu için değişiklik hiçbir zaman geri taşınmadı. Eski daldaki örnekler dal içinde yükseltme yapılarak düzeltilemiyor.

Hedef ayrıca bir hypervisor yönetim arayüzü olduğundan, root erişimi sunucunun sunduğu her sanal makineye ve container'a ulaşıyor. Yazıda anlatılan olaylardan biri, PVE 7 sunucuları görünür olan ve ağ gözlem platformları üzerinden bulunabilen bir barındırma sağlayıcısını kapsıyordu; yani saldırganların onları bulmak için fazla çaba harcaması gerekmiyordu.

İşletmecilerin yapması gerekenler

Önerilen adım sırası şöyle: çalışan sürümü doğrulayın ve 8006 portunun güvenilen ağın dışından erişilebilir olup olmadığını belirleyin. Desteklenen sürümlerde 8.0.4 veya sonrasına yükseltin. Ömrünü tamamlamış dalda root@pam ve diğer yönetim hesapları için 2FA'yı etkinleştirin — üretilen ticket'lar bu durumda gerçek olduğundan bu, atlatmayı kapatır — ya da satıcının AccessControl.pm için geçici düzenlemesini uygulayın. Sürümden bağımsız olarak 8006 portuna herkese açık erişimi kaldırın.

Doğrulama için tavsiye edilenler: kimlik doğrulama kayıtlarında bilinen yönetim etkinliğiyle eşleşmeyen başarılı root@pam oturum açmalarını gözden geçirin; zamanlanmış görevleri ve tanınmayan kullanıcıları kontrol edin; operasyon ekibindeki hiç kimsenin yapılandırmadığı giden bağlantıları inceleyin. Yetkisiz root erişimi doğrulandığında veri bütünlüğü şüpheli kabul edilmelidir.

Neden önemli

Bu ölçüm, yanıltıcı yedi haneli port sayısını, müdahale ekiplerinin ve işletmecilerin triyaj için gerçekten ihtiyaç duyduğu, on binler düzeyinde savunulabilir bir tahminle değiştiriyor. Bu popülasyon internetten görünüyor, güvenlik açığı parolasız root erişimine izin veren bir yazılım çalıştırıyor ve bir kısmı yükseltme yolu olmayan bir dalda bulunuyor. Rakamlar olay değil ölçek gösteriyor; hiçbiri kaç örneğin savunmasız ya da saldırıya uğramış olduğunu belirlemiyor. Ancak erişilebilir konsollar, bir kimlik doğrulama atlatma ve yaması olmayan bir sürüm dalı tehlikeli bileşiminin ölçülebilir ve gerçek olduğunu gösteriyorlar.

  • #proxmox
  • #security
  • #virtualization
  • #internet-scanning
  • #zoomeye

İlgili yazılar