Proxmox опубликовал advisory PSA-2026-00043-1. В Proxmox VE 7.0–7.4 и первом VE 8.0 запрос
POST /api2/json/access/ticket принимал произвольный tfa-challenge и в некоторых случаях пропускал проверку пароля. Достаточно доступа к порту 8006, чтобы войти под любым пользователем без двухфакторки, включая root@pam. Компания пишет о многих независимых сообщениях с атаками за два дня.Исправление есть с июля 2023 года в
libpve-access-control 8.0.4, но в ветку 7 его не переносили: тогда проблему уязвимостью не считали. Ветка 7 снята с поддержки в 2024-м, патча не будет.Проверьте версию пакета, закройте 8006 от чужих сетей и включите 2FA всем: пользователи с любым вторым фактором не затронуты. Временная правка одного файла и список того, что смотреть в журналах, на сайте.