Exploitation active de la faille Proxmox CVE-2023-54391 met en péril les systèmes informatiques.

Cette faille Proxmox corrigée en 2023 est activement exploitée (CVE-2023-54391)

Proxmox VE : Une faille d’authentification exploitée après trois ans d’ignorance

Une vulnérabilité critique, identifiée sous le nom de CVE-2023-54391, permettant de contourner l’authentification dans Proxmox VE 7.0 à 8.0, a été exploitée par des attaquants. En seulement trois jours, 133 adresses IP ont été détectées tentant d’exploiter cette faille, qui est restée méconnue pendant trois ans.

Contexte Factuel

En juillet 2023, le code vulnérable associé à la CVE-2023-54391 a été supprimé par l’équipe de Proxmox dans la version 8.0.4 du paquet libpve-access-control. Cependant, cette faille a reçu son identifiant CVE le 1er septembre 2026, après la publication d’un avis de sécurité par VulnCheck. Ainsi, les serveurs encore sous Proxmox VE 7 ont été exposés sans le savoir durant cette période.

Données

La vulnérabilité est liée à l’API d’authentification de Proxmox VE, qui utilise une requête POST vers l’endpoint /api2/json/access/ticket pour authentifier les utilisateurs. Un attaquant peut envoyer une requête en spécifiant un nom d’utilisateur, une chaîne aléatoire dans le champ tfa-challenge, et un mot de passe de son choix, ce qui lui permet d’obtenir un ticket de session valide.

Entre le 4 et le 6 septembre 2026, le réseau CrowdSec a enregistré 1 210 signaux d’exploitation de cette CVE, soit une moyenne de 403 signaux par jour, avec un pic de 901 le premier jour. 76 % des machines signalant ces tentatives appartenaient à des petits bureaux ou à des installations à domicile, et 22 % à des entreprises. Les incidents étaient principalement signalés en France (40 %), en Italie (35 %) et en Allemagne (13 %).

Conséquence Directe

La compromission de comptes, en particulier celui par défaut root@pam, ouvre l’accès à toutes les ressources du serveur, y compris les machines virtuelles et le stockage. Bien que le correctif existe, de nombreux serveurs non mis à jour restent vulnérables.

Cette situation souligne l’importance de maintenir les systèmes à jour et de surveiller les nouvelles vulnérabilités pour protéger les infrastructures critiques.

Source : VulnCheck, CrowdSec

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *