logo

Cảnh báo nguy cơ từ lỗ hổng bảo mật với hệ thống Proxmox

shape
shape
shape
shape
shape
shape
shape

Thông Báo Bảo Mật: Các Lỗ Hổng Nghiêm Trọng Trên Proxmox VE / Proxmox HCI

Đối tượng: Khách hàng đang sử dụng dịch vụ Dedicated Server cài đặt Proxmox VE, và khách hàng đang triển khai Proxmox HCI (Hyper-Converged Infrastructure)

Ngày phát hành thông báo: 03/09/2026


1. Tổng Quan

Trong khoảng thời gian từ tháng 04/2026 đến tháng 09/2026, đội ngũ phát triển Proxmox đã công bố hàng loạt bản khuyến cáo bảo mật (Proxmox Security Advisory - PSA) liên quan đến các lỗ hổng trong nhân Linux (kernel) và trong chính hệ thống quản lý Proxmox VE. Phần lớn các lỗ hổng này thuộc nhóm Local Privilege Escalation (LPE) – Leo thang đặc quyền cục bộ, cho phép một tiến trình hoặc một máy ảo/container không có đặc quyền chiếm được quyền root trên máy chủ vật lý (Host).

Đáng chú ý nhất là lỗ hổng mới nhất được công bố ngày 01/09/2026 (PSA-2026-00043-1), ảnh hưởng đến cơ chế xác thực đăng nhập trên các phiên bản Proxmox VE 7.x đã hết vòng đời hỗ trợ (EOL), cho phép kẻ tấn công đăng nhập với bất kỳ tài khoản nào, kể cả root@pam, mà không cần biết mật khẩu.

Việc một lỗ hổng LPE bị khai thác thành công đồng nghĩa với việc toàn bộ Host, bao gồm tất cả các máy ảo đang chạy trên đó, có thể bị xâm nhập. Đây là mức độ rủi ro đặc biệt nghiêm trọng đối với mô hình dịch vụ cho thuê hạ tầng.

Hiện trạng hệ thống Proxmox sử dụng version cũ bị virus tấn công mã hóa dữ liệu đang gia tăng

Có thể là hình ảnh về văn bản

2. Danh Sách Các Lỗ Hổng Đã Được Công Bố
Mã Khuyến Cáo Ngày Tên Lỗ Hổng Mức Độ Thành Phần Ảnh Hưởng Mô tả
PSA-2026-00018-1 30/04/2026 "copy.fail" AF_ALG Socket Rất cao proxmox-kernel 6.8 / 6.14 / 6.17

Đây là các lỗi nằm sâu trong nhân Linux, liên quan đến các module như algif_aead, esp4/esp6/rxrpc, rds/rds_tcp, cifs.spnego, hệ thống con epoll, và module openvswitch. Điểm chung của nhóm lỗ hổng này:

Kẻ tấn công không cần đặc quyền admin trên hệ thống — chỉ cần chạy được mã trên một máy ảo/container/tiến trình bất kỳ.

Khai thác thành công cho phép chiếm quyền root của toàn bộ máy chủ vật lý (Host), tức là thoát khỏi phạm vi cô lập của một VM/container để kiểm soát toàn bộ hạ tầng.

PSA-2026-00019-1 08/05/2026 DirtyFrag Cao proxmox-kernel (mọi phiên bản)
PSA-2026-00020-1 18/05/2026 Fragnesia Cao proxmox-kernel (mọi phiên bản)
PSA-2026-00022-1 19/05/2026 pintheft Cao proxmox-kernel (mọi phiên bản)
PSA-2026-00024-1 29/05/2026 CIFSwitch Chưa công bố mức cụ thể proxmox-kernel (mọi phiên bản)
PSA-2026-00026-1 08/07/2026 Bad Epoll Cao proxmox-kernel (mọi phiên bản)
PSA-2026-00032-1 29/07/2026 OVSWrap (OpenVSwitch) Thấp proxmox-kernel (mọi phiên bản)
PSA-2026-00023-1 21/05/2026 LXC config injection Cao pve-container >= 6.0.19 Lỗi xác thực không đầy đủ trong pve-container cho phép người dùng chỉ có quyền VM.Config (thấp hơn quyền root) chèn các dòng cấu hình tùy ý vào file cấu hình LXC container, từ đó thực thi mã với quyền root trên Host. Rủi ro cao với các mô hình cho thuê container mà khách hàng có quyền chỉnh sửa cấu hình.
PSA-2026-00043-1 01/09/2026 Authentication bypass (EOL PVE 7) Cao libpve-access-control 7.0-7 đến < 8.0.4

Đây là lỗ hổng nghiêm trọng nhất về mặt vận hành: lệnh gọi đăng nhập API (POST /api2/json/access/ticket) không xác thực đúng tham số tfa-challenge đối với những tài khoản chưa cấu hình xác thực hai yếu tố (2FA). Kẻ tấn công có thể truyền một giá trị tùy ý vào tham số này để đăng nhập với bất kỳ tài khoản nào đang hoạt động, kể cả root@pam, mà không cần mật khẩu, miễn là truy cập được cổng API (8006).

Lưu ý quan trọng: Lỗ hổng này chỉ ảnh hưởng đến các hệ thống chạy Proxmox VE 7.x — phiên bản đã hết vòng đời hỗ trợ (EOL) và không còn nhận bản vá bảo mật cho kernel, QEMU, LXC và các thành phần liên quan từ lâu. Nếu quý khách vẫn đang vận hành Proxmox VE 7, mức độ rủi ro tổng thể còn cao hơn nhiều so với riêng lỗ hổng này.


3. Khuyến Nghị 

Long Vân khuyến nghị thực hiện các biện pháp sau:

  • Cập nhật kernel lên phiên bản đã vá mới nhất để đảm bảo an toàn.
  • Bật xác thực hai yếu tố (2FA) cho toàn bộ tài khoản quản trị nếu chưa kích hoạt.
  • Hạn chế truy cập cổng quản trị API (8006), SSH (22) chỉ trong phạm vi mạng nội bộ/VPN/Whitelist IP đáng tin cậy, không public ra Internet.

4. Hỗ Trợ Kỹ Thuật

Nếu quý khách cần hỗ trợ đánh giá mức độ ảnh hưởng, lên kế hoạch nâng cấp, hoặc thực hiện các biện pháp vá tạm thời nêu trên cho hệ thống Dedicated Server / Proxmox HCI của mình, vui lòng liên hệ đội ngũ kỹ thuật để được hỗ trợ trực tiếp và đúng với cấu hình thực tế của hệ thống.

 

 

Call icon
1800.6070
Hotline liên hệ
Zalo icon
Chat Zalo
Trò chuyện ngay