Search: #风险预警

  1. #风险预警本频道从多信源整理, PVE WebUI 近期极有可能已出现严重 RCE 0day 安全漏洞 (并已出现在野利用报告),从 PVE7 (已 EOL, 建议立即更新) 到 PVE8 (已知报告版本: 8.0.3 / 8.2 / 8.4) 全系列均已被攻破,可绕过身份验证

    #风险预警

    本频道从多信源整理, PVE WebUI 近期极有可能已出现严重 RCE 0day 安全漏洞 (并已出现在野利用报告),从 PVE7 (已 EOL, 建议立即更新) 到 PVE8 (已知报告版本: 8.0.3 / 8.2 / 8.4) 全系列均已被攻破,可绕过身份验证。

    操作建议:

    1) 立即停止将任何 PVE WebUI / WebAPI (8006) / SSH 直接暴露公网;
    2) 如一定需要暴露公网,也尽可能利用 VPN (e.g. Tailscale) / SD-WAN / Cloudflare Zero-Trust (One) 为 PVE WebUI 增加二层防护 (或者最简单的: 加个 basic auth);在 sshd config 中也禁止使用密码登录;
    3) 哪怕 PVE 仅部署在内网,也请配置好 IP-ACL Rule;
    4) PVE <=8 已正式 EOL,无论如何都请更新到 PVE 9;
    5) 非常建议 PVE9 也采取以上安全措施建议;
    6) 近期在运维时需要投入更多精力关注 PVE 相关补丁更新。


    refs: PVE7 report | PVE 8.0.3/8.2/8.4 report