Kurzfassung

CVE-2023-54391 ist eine kritische Schwachstelle in Proxmox Virtual Environment. Ein Angreifer kann sich über die API als beliebiger aktivierter Nutzer anmelden, ohne das Passwort zu kennen. In der Praxis reicht dafür ein manipuliertes tfa-challenge-Feld beim Login-Aufruf. Das Problem sitzt in libpve-access-control vor Version 8.0.4.

Für Unternehmen mit Proxmox-Installationen ist das heikel, aber die Lage hat einen klaren Haken: Laut NVD sind alle betroffenen Releases bereits End of Life. Wer noch 7.0 bis 8.0 einsetzt, hat also ein doppeltes Problem. Die Lücke ist kritisch, der Betriebsstand ebenfalls.

Was ist passiert?

Die Schwachstelle erlaubt eine Umgehung der Authentifizierung über den Login-Endpunkt der Proxmox-API. Statt regulär Passwort und zweite Faktor-Prüfung zu durchlaufen, kann ein Angreifer einen beliebigen Wert im Parameter für den TFA-Handshake mitgeben. Das System akzeptiert den Ablauf dann offenbar so, als wäre die Anmeldung gültig.

Der Effekt ist hart: Unbefugte erhalten Zugriff auf bestehende Konten, einschließlich des Kontos root@pam, sofern es aktiv ist. Damit ist nicht nur ein einzelner Benutzer betroffen, sondern potenziell die komplette Verwaltungsoberfläche der Virtualisierungsumgebung. Wer dort hinein kommt, kontrolliert im Zweifel alle VMs, Backups und Netzwerksegmente, die über Proxmox verwaltet werden.

Technische Details

Die Schwachstelle ist als Authentifizierungsumgehung eingeordnet und mit kritisch bewertet. NVD nennt als betroffene Komponente libpve-access-control in Versionen vor 8.0.4. Exploitierbar ist das über einen POST-Request an den Access-Ticket-API-Endpunkt, bei dem ein beliebiger tfa-challenge-Wert genügt.

Wichtig ist der Hinweis auf die betroffenen Produktstände: Proxmox VE 7.0 bis 8.0 werden genannt, und diese Releases sind laut Quelle bereits abgekündigt. Ob andere, später veröffentlichte Zwischenstände oder Backports betroffen sind, lässt die Quelle offen. Für die Praxis heißt das: Wer alte Proxmox-Installationen betreibt, sollte nicht auf einen simplen Patch hoffen, sondern den gesamten Lebenszyklus prüfen.

Wer ist betroffen?

Betroffen sind vor allem Administratoren und Unternehmen, die Proxmox VE noch in nicht unterstützten Versionen betreiben. Im DACH-Raum trifft das vor allem kleinere Rechenzentren, Managed-Hosting-Umgebungen und interne Virtualisierungscluster, in denen Updates gern aufgeschoben werden, solange die Plattform „noch läuft“.

Für Privatnutzer ist die Relevanz eher gering, weil Proxmox VE typischerweise ein Admin- und Server-Thema ist. Kritisch wird es dort, wo Testlabore, Heim-Server oder kleine Hosting-Setups über das Internet erreichbar sind. Ein offener Management-Zugang ist dann ein unnötiges Risiko.

Empfohlene Maßnahmen

Wer noch Proxmox VE 7.0 bis 8.0 einsetzt, sollte das als dringenden Handlungsfall behandeln. Da die betroffenen Releases laut Quelle End of Life sind, ist ein klassisches „Patch einspielen und fertig“ hier vermutlich nicht der richtige Weg. Erst prüfen, dann migrieren.

Priorität eins: Ermitteln, ob Proxmox VE in der Umgebung überhaupt noch produktiv läuft. Danach den Versionsstand sauber erfassen und alle exponierten Management-Zugänge sofort abschotten. Falls ein Upgrade auf eine unterstützte Version möglich ist, sollte es zügig erfolgen. Offizielle Details und weiterführende Hinweise stehen unter der NVD-Quelle zu CVE-2023-54391.

Bis zur Umstellung gilt: Zugriff auf die Weboberfläche und API auf interne Netze begrenzen, MFA-Konfigurationen nicht blind als Schutzschild ansehen und Logs auf auffällige Login-Versuche prüfen. Wer unsicher ist, ob ein System noch im Bestand hängt, sollte die Inventarisierung nachziehen. Solche Altlasten verschwinden selten von selbst.

Einschätzung von CyberSecurity-News.de

Die Lücke ist technisch ernst, aber die Meldung fällt durch die EOL-Lage etwas anders aus als viele andere High-Severity-Funde. Für laufend gepflegte Umgebungen wäre das ein klarer Patch-Fall. Hier steht jedoch zuerst die Frage im Raum, warum überhaupt noch eine abgekündigte Proxmox-Version produktiv erreichbar ist.

Genau dort liegt das reale Risiko. Wer alte Virtualisierungsplattformen weiter betreibt, nimmt nicht nur Sicherheitslücken in Kauf, sondern auch fehlende Unterstützung, fehlende Fixes und oft fehlende Transparenz im Inventar. Die dünne Informationslage der Quelle zu möglichen Folgeversionen macht die Sache nicht einfacher. Für Betreiber heißt das: Bestand bereinigen, nicht abwarten.

Fazit

CVE-2023-54391 erlaubt einen Login-Bypass in Proxmox VE und kann bis zum Root-Zugriff reichen. Praktisch relevant ist das vor allem für Organisationen, die noch end-of-life Versionen im Einsatz haben. Wer Proxmox produktiv nutzt, sollte jetzt prüfen, welche Versionen tatsächlich laufen und ob Management-Zugänge unnötig offenstehen.

Die Schwachstelle ist kritisch, aber die eigentliche Baustelle ist oft älter als der CVE selbst: veraltete Infrastruktur. Genau dort sollten Admins zuerst ansetzen.

Quellenangabe

Quelle: NVD zu CVE-2023-54391