Kritik · 9.3
Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde, API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak yapılandırılmış ikinci faktörü olmayan hesaplarda kimlik doğrulama atlamasına izin veren bir zafiyet içerir. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayabilir.
Sürüm / Geliştirme
Proxmox Virtual Environment artık 64-bit ARM (arm64) için kullanılabilir! mevcuttur.
Güvenlik Açığı
Orta · 6.1
Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da bir Çapraz Site Betikleme (XSS) güvenlik açığı, saldırganların özel hazırlanmış bir yük ile keyfi web betikleri veya HTML çalıştırmasına olanak tanır.
Yüksek · 7.2
Proxmox Virtual Environment (PVE) 9.x pve-manager (9.1.9'dan önce) ve 8.x (8.4.19'dan önce); qemu-server 9.x (9.1.7'dan önce) ve 8.x (8.4.7'dan önce); ve pve-container (PVE 9.x için 6.1.3'ten önce ve PVE 8.x için 5.3.4'ten önce) bulunan sürümlerde, "vncproxy" çağırma ayrıcalığına sahip bir saldırıcının, farklı bir kullanıcı tarafından farklı bir VM için paralel olarak kurulmuş bir VNC oturumunu ele geçirmesine izin veren bir yarış durumu mevcuttur.
Orta · 6.5
Proxmox Virtual Environment (PVE) 9.x qemu-server before 9.1.8 and 8.x before 8.4.8 içindeki hatalı erişim denetimi, sınırlı ayrıcalıklara sahip kullanıcıların cloudinit/dump API aracılığıyla karma parolaları elde etmesine izin verir.
Sürüm / Geliştirme
Yüksek · 8.6
Container çalışma zamanındaki zafiyet, host dosya sistemine erişim sağlayabiliyor; PVE depolarındaki yamalı sürüm yüklenmeli.
Sürüm / Geliştirme
Sürüm / Geliştirme
Sürüm / Geliştirme
PVE 9.0; Debian 13 Trixie tabanı, QEMU 10.0, LXC 6.0 ve Ceph Squid 19.2 ile geliyor. 8→9 yükseltme yolu resmi olarak destekleniyor.
Sürüm / Geliştirme