CVE-2026-51081 — Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da Çapraz Site Betikleme (XSS) güvenlik açığı
Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da bir Çapraz Site Betikleme (XSS) güvenlik açığı, saldırganların özel hazırlanmış bir yük ile keyfi web betikleri veya HTML çalıştırmasına olanak tanır.
Platform
Proxmox VE
CVE Kaydı
CVE-2026-51081
CVSS Skoru
6.1/10
Yayın Tarihi
17 Temmuz 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da bir Çapraz Site Betikleme (XSS) güvenlik açığı, saldırganların özel hazırlanmış bir yük ile keyfi web betikleri veya HTML çalıştırmasına olanak tanır.
Proxmox Virtual Environment (PVE) 9.x pve-manager (9.1.9'dan önce) ve 8.x (8.4.19'dan önce); qemu-server 9.x (9.1.7'dan önce) ve 8.x (8.4.7'dan önce); ve pve-container (PVE 9.x için 6.1.3'ten önce ve PVE 8.x için 5.3.4'ten önce) bulunan sürümlerde, "vncproxy" çağırma ayrıcalığına sahip bir saldırıcının, farklı bir kullanıcı tarafından farklı bir VM için paralel olarak kurulmuş bir VNC oturumunu ele geçirmesine izin veren bir yarış durumu mevcuttur.
Proxmox Virtual Environment (PVE) 9.x qemu-server before 9.1.8 and 8.x before 8.4.8 içindeki hatalı erişim denetimi, sınırlı ayrıcalıklara sahip kullanıcıların cloudinit/dump API aracılığıyla karma parolaları elde etmesine izin verir.