发布时间: 2026 年 9 月 1 日
别: CRITICAL (极高危)
尊敬的 VPS.Town 用户:
根据网络安全社区及内部监控最新反馈,Proxmox VE (PVE) 虚拟化平台疑似存在未授权远程代码执行(RCE)高危 0-day 漏洞。攻击者可绕过 Web UI 身份验证,直接以高权限在宿主机执行任意命令。
鉴于大量用户部署 PVE 作为底层虚拟化引擎,一旦宿主机失陷,其下挂载的所有虚拟机及数据安全将面临全面威胁。特此发出紧急预警。
---
风险摘要
影响范围: 已知报告涵盖 PVE 8.0.3 / 8.2 / 8.4 等版本,PVE 8 及 PVE 7 均受威胁。
PoC 状态: PVE 7.x 版本相关的 PoC 已在社区公开(`https://gist.github.com/nebusecurity/65fe90dd673d395b7926278d7eaf5849`);PVE 8 暂未公开 PoC,但漏洞利用逻辑已被证实通用。
危害后果: 未授权获取宿主机 Root 权限、接管所有虚拟机、窃取敏感数据、恶意挖矿及植入后门。
---
紧急防御措施
由于官方暂未发布针对该 0-day 的修复补丁,单纯依赖密码或 2FA 已无法提供防护,请立即执行以下操作(按优先级排序):
1. 绝对禁止 Web UI 裸奔公网(最高优先级)
立即在 VPS 控制面板安全组或系统防火墙(iptables/ufw)中,阻断
8006 等 Web UI 端口对公网(`0.0.0.0/0`)的开放。2. 改用安全通道访问
仅允许通过 **Tailscale / WireGuard VPN、SSH 隧道 或 SOCKS5 代理 ** 访问 PVE 后台。
3. 设置严格的 IP 白名单
若必须开放公网入口,务必配合 Nginx / Caddy 等反向代理,限制仅指定静态 IP 可访问管理界面。
---
平台合规提醒
VPS.Town 已加强针对宿主机出站流量的异常审计。若您的 PVE 实例因中招被盗用发起对外攻击或挖矿,我们将按规则暂时隔离网络连接以保障网络稳定。请各位站长尽快加固!
VPS.Town
2026.09.01