CVE-2026-51083 — Proxmox Virtual Environment (PVE) 9.x qemu-server before 9.1.8 and 8.x before 8.4.8 içinde hatalı erişim denetimi, sınırlı ayrıcalıklara sahip kullanıcıların cloudinit/dump API üzerinden karma parolaları elde etmesine izin verir
Proxmox Virtual Environment (PVE) 9.x qemu-server before 9.1.8 and 8.x before 8.4.8 içindeki hatalı erişim denetimi, sınırlı ayrıcalıklara sahip kullanıcıların cloudinit/dump API aracılığıyla karma parolaları elde etmesine izin verir.
Platform
Proxmox VE
CVE Kaydı
CVE-2026-51083
CVSS Skoru
6.5/10
Yayın Tarihi
17 Temmuz 2026
Okunma
43
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Proxmox Virtual Environment (PVE) 9.x qemu-server before 9.1.8 and 8.x before 8.4.8 içindeki hatalı erişim denetimi, sınırlı ayrıcalıklara sahip kullanıcıların cloudinit/dump API üzerinden karma parolaları elde etmesine izin verir.
Proxmox Virtual Environment (VE) 7.0 through 8.0, libpve-access-control'un 8.0.4 öncesi sürümlerinde, API oturum açma uç noktasında keyfi bir tfa-challenge değeri sağlayarak yapılandırılmış ikinci faktörü olmayan hesaplarda kimlik doğrulama atlamasına izin veren bir zafiyet içerir. Saldırganlar, tfa-challenge parametresine herhangi bir değer koyarak access ticket API endpoint'ine bir POST isteği gönderip parola doğrulamasını tamamen atlayabilir.