Un fallo crítico en Proxmox VE permite acceder como root sin contraseña

Una vulnerabilidad crítica de autenticación afecta a instalaciones antiguas de Proxmox VE 7 y a las primeras versiones 8.0, permitiendo que un atacante remoto que pueda alcanzar la API de administración obtenga una sesión válida sin conocer la contraseña. El problema, identificado como CVE-2023-54391 y reconocido por Proxmox en el aviso PSA-2026-00043-1 del 01/09/2026, vuelve a poner sobre la mesa una regla básica: las interfaces de administración de hipervisores no deberían estar directamente expuestas a Internet.

Las claves del fallo de Proxmox VE en 30 segundos

  • La vulnerabilidad afecta a libpve-access-control desde la versión 7.0-7 hasta las anteriores a 8.0.4.
  • Un atacante sin autenticar puede saltarse la comprobación de contraseña en determinadas cuentas sin segundo factor.
  • El acceso puede llegar hasta root@pam, con control administrativo del entorno.
  • Proxmox VE 7 está fuera de soporte desde julio de 2024 y ninguna versión actualmente soportada está afectada.
  • La incidencia recuerda por qué Proxmox, vCenter y otras consolas de gestión deberían permanecer en redes privadas.

La vulnerabilidad tiene una particularidad que explica por qué ha llamado tanto la atención: el código que cerró la vía de ataque llevaba presente desde julio de 2023, cuando apareció libpve-access-control 8.0.4, pero entonces el cambio no fue identificado como una corrección de seguridad.

Proxmox explica ahora que la ruta vulnerable desapareció como consecuencia de una modificación relacionada con la gestión de la autenticación de dos factores (2FA). Como no se conocía el impacto sobre la autenticación, la corrección no se trasladó a la rama Proxmox VE 7.

El problema ha adquirido otra dimensión en 2026 después de aparecer informes de posibles explotaciones en sistemas accesibles desde Internet. La publicación del análisis técnico llevó finalmente al aviso oficial de Proxmox y a la asignación de CVE-2023-54391.

Un fallo que permite saltarse la contraseña

El problema se encuentra en libpve-access-control, uno de los componentes que intervienen en la autenticación de Proxmox VE.

Las versiones afectadas corresponden aproximadamente a Proxmox VE 7.0 hasta 7.4 y la versión inicial de Proxmox VE 8.0, aunque Proxmox recomienda comprobar la versión concreta del paquete porque no existe una correspondencia absoluta entre la versión general de PVE y todos sus componentes.

El fallo está relacionado con el tratamiento de un desafío de autenticación de dos factores durante la creación de un ticket de acceso.

En determinadas condiciones, una petición especialmente preparada puede proporcionar un valor arbitrario para ese desafío y provocar que el sistema omita la verificación normal de la contraseña para un usuario existente y habilitado que no tenga configurado un segundo factor.

El resultado es especialmente grave si la cuenta objetivo es root@pam.

La puntuación CVSS 3.1 asignada al problema alcanza 9,8 sobre 10, dentro de la categoría crítica. La explotación no requiere una cuenta previa ni interacción por parte de un administrador.

Se ha publicado además código de demostración que permite reproducir el comportamiento desde el navegador. El ejemplo hace una petición contra el endpoint de autenticación de Proxmox y utiliza el ticket obtenido para crear una sesión administrativa.

Precisamente por tratarse de una vulnerabilidad activa y fácilmente reproducible, no resulta conveniente convertir ese código en un tutorial de explotación. Para un administrador lo importante es determinar si tiene sistemas afectados, retirar inmediatamente la administración del acceso público y actualizar.

Hay además un matiz importante: no es correcto afirmar simplemente que “Proxmox 7 y anteriores” están afectados. El aviso identifica como vulnerable libpve-access-control >= 7.0-7 y < 8.0.4. Tampoco afecta a las versiones modernas y soportadas de Proxmox VE.

La mejor defensa empieza antes de instalar el parche

La vulnerabilidad deja una lección más amplia que el propio error de software.

La interfaz web de Proxmox VE utiliza normalmente el puerto TCP 8006. La documentación oficial indica precisamente ese puerto para acceder a la consola de administración.

Eso no significa que deba estar abierto a todo Internet.

En un entorno empresarial debería existir una red específica de administración desde la que se gestione la infraestructura. Los nodos Proxmox pueden necesitar conectividad exterior para repositorios, actualizaciones u otros servicios, pero eso es diferente de permitir que cualquier dirección de Internet alcance su interfaz administrativa.

Una arquitectura más prudente mantiene las direcciones de administración en una red privada y permite acceder únicamente desde redes corporativas autorizadas, una VPN, un jump host o mecanismos equivalentes de acceso controlado.

La diferencia es importante.

Un firewall que permite acceder al puerto 8006 únicamente desde una VPN o unas redes administrativas concretas reduce enormemente la superficie expuesta. Si mañana aparece otra vulnerabilidad de autenticación remota, un atacante desde Internet ni siquiera debería poder establecer comunicación con ese servicio.

El parche corrige una vulnerabilidad conocida; la segmentación limita también la exposición frente a vulnerabilidades que todavía no se conocen.

El segundo factor de autenticación añade otra capa y resulta especialmente recomendable para cuentas administrativas, pero tampoco convierte en buena práctica publicar una consola de gestión directamente en Internet.

En este caso concreto, las fuentes técnicas señalan que configurar un segundo factor impide esta vía de ataque para esas cuentas. Aun así, la solución duradera sigue siendo abandonar las versiones afectadas y fuera de soporte.

Proxmox no es una excepción: vCenter tampoco debería estar en Internet

La misma recomendación puede aplicarse a otras plataformas de virtualización.

Una infraestructura VMware utiliza habitualmente vCenter Server como uno de sus principales planos de gestión. Desde allí pueden administrarse hosts ESXi, máquinas virtuales, permisos y buena parte de la infraestructura virtual.

Exponer innecesariamente esa consola aumenta las posibilidades de que una vulnerabilidad futura pueda atacarse directamente desde Internet.

La propia documentación de Broadcom contempla escenarios de endurecimiento donde se restringe el tráfico de vCenter a direcciones IP o subredes específicas, bloqueando el resto mediante las reglas del firewall del appliance.

El principio puede extenderse mucho más allá de Proxmox y VMware.

Las interfaces administrativas de hipervisores, cabinas de almacenamiento, sistemas de copias de seguridad, switches, firewalls, plataformas de gestión cloud y controladoras de infraestructura deberían analizarse bajo la misma pregunta: ¿existe realmente alguna razón para que este servicio pueda ser alcanzado directamente desde cualquier dirección de Internet?

En muchas organizaciones la respuesta será no.

Separar la red de gestión tampoco significa que todos los servidores deban permanecer aislados. Las máquinas virtuales pueden publicar aplicaciones web, API, correo u otros servicios necesarios mientras el plano desde el que se administra la infraestructura permanece separado.

Esta distinción entre plano de servicio y plano de administración resulta especialmente importante en virtualización. Comprometer una aplicación puede afectar a una carga concreta; comprometer la consola desde la que se controla el hipervisor puede proporcionar acceso a muchas de ellas.

También es un aviso para quienes siguen con Proxmox VE 7

Proxmox VE 7 alcanzó el final de su soporte en julio de 2024. Mantener actualmente esta rama implica utilizar una plataforma que ya no recibe el ciclo normal de actualizaciones de seguridad.

El aviso publicado por Proxmox incluye una mitigación temporal para instalaciones afectadas que no puedan actualizar inmediatamente, pero la recomendación a medio plazo es migrar hacia una versión soportada. El fabricante señala expresamente que ninguna versión actualmente soportada de Proxmox VE está afectada por este problema.

Para empresas que todavía utilizan VMware, el incidente coincide además con un periodo en el que muchas organizaciones están estudiando la migración de VMware a Proxmox VE.

Cambiar de hipervisor puede reducir costes de licencias o adaptar mejor la plataforma a determinadas necesidades, pero una migración no debería limitarse a trasladar máquinas virtuales.

Es una oportunidad para revisar la arquitectura completa: redes de gestión separadas, clúster, almacenamiento compartido, alta disponibilidad, copias de seguridad independientes, recuperación ante desastres, autenticación multifactor, firewalling y política de actualizaciones.

Pasar de VMware a Proxmox manteniendo una consola administrativa expuesta públicamente trasladaría también una mala práctica de una plataforma a otra.

La vulnerabilidad CVE-2023-54391 demuestra por qué esta parte del diseño merece atención. El fallo permaneció durante años sin que se conociera su impacto de seguridad y el código que accidentalmente lo eliminó existía desde 2023.

Las organizaciones no pueden asumir que todo el software que utilizan está libre de vulnerabilidades desconocidas.

Sí pueden decidir qué sistemas estarán disponibles desde Internet cuando aparezca la siguiente.

Preguntas frecuentes

¿Qué versiones de Proxmox VE están afectadas por CVE-2023-54391?

El aviso afecta a libpve-access-control desde la versión 7.0-7 hasta las anteriores a 8.0.4, lo que corresponde aproximadamente a Proxmox VE 7.0-7.4 y la primera versión de Proxmox VE 8.0. Todas esas versiones están actualmente fuera de soporte.

¿Puede un atacante acceder a Proxmox sin conocer la contraseña?

Sí, en las versiones vulnerables y bajo las condiciones descritas, el fallo permite evitar la comprobación de contraseña para cuentas habilitadas sin segundo factor, incluida potencialmente root@pam.

¿Es recomendable publicar el puerto 8006 de Proxmox en Internet?

No debería hacerse salvo que exista una necesidad muy específica y controles adicionales adecuadamente diseñados. Para entornos empresariales resulta preferible mantener la administración en una red privada y acceder mediante VPN, redes autorizadas o sistemas de salto controlados.

¿Debe estar vCenter accesible directamente desde Internet?

La misma filosofía de seguridad resulta aplicable a vCenter. Broadcom proporciona mecanismos para limitar el acceso mediante direcciones y subredes autorizadas. Mantener el plano de administración separado de las redes públicas reduce la superficie de ataque.

Fuentes:

  • Proxmox Server Solutions, PSA-2026-00043-1: Authentication bypass in EOL Proxmox VE 7 release.
  • Proxmox VE Administration Guide, documentación sobre interfaz web, firewall y administración.
  • CVE-2023-54391, información de vulnerabilidad y puntuación CVSS.
  • NebuSec, análisis técnico de PSA-2026-00043-1 y cronología de la vulnerabilidad.

Suscríbete al boletín SysAdmin

Este es tu recurso para las últimas noticias y consejos sobre administración de sistemas, Linux, Windows, cloud computing, seguridad de la nube, etc. Lo enviamos 2 días a la semana. Recuerda revisar tu email para confirmar la suscripción.

¡Apúntate a nuestro newsletter!


– patrocinadores –

Noticias destacadas

– patrocinadores –

¡SUSCRÍBETE AL BOLETÍN
DE LOS SYSADMINS!

Scroll al inicio
×