CVE-2026-51081 — Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da Çapraz Site Betikleme (XSS) güvenlik açığı
Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da bir Çapraz Site Betikleme (XSS) güvenlik açığı, saldırganların özel hazırlanmış bir yük ile keyfi web betikleri veya HTML çalıştırmasına olanak tanır.
Platform
Proxmox VE
CVE Kaydı
CVE-2026-51081
CVSS Skoru
6.1/10
Yayın Tarihi
17 Temmuz 2026
Okunma
45
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Proxmox Virtual Environment (PVE) 9.x 5.1.8 ve Proxmox Virtual Environment (PVE) 8.x 4.3.16'da bir Çapraz Site Betikleme (XSS) güvenlik açığı, saldırganların özel hazırlanmış bir yük ile keyfi web betikleri veya HTML çalıştırmasına olanak tanır.
Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde, API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak yapılandırılmış ikinci faktörü olmayan hesaplarda kimlik doğrulama atlamasına izin veren bir zafiyet içerir. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayabilir.