Vulnerabilidad crítica en Proxmox VE 7

La seguridad de Proxmox VE 7 ha sido comprometida por una vulnerabilidad crítica que permite evadir la autenticación, facilitando a los atacantes el acceso al sistema como root sin necesidad de contraseña. Este fallo afecta a toda la rama Proxmox VE 7.X y ha sido descubierto por investigadores del grupo NebuSec, conocido por sus hallazgos en plataformas de virtualización.

La vulnerabilidad se debe a una ejecución remota de código (RCE) que ocurre antes del proceso de autenticación. Esto significa que, mediante un simple script de JavaScript publicado en GitHub, un atacante puede acceder al sistema utilizando el usuario y contraseña "root@pam". Una vez dentro, el atacante obtiene control total sobre el sistema operativo.

Casos de ataque y consecuencias

Los primeros reportes de usuarios afectados ya han surgido en los foros oficiales de Proxmox, donde se ha informado sobre instalaciones comprometidas que han sido cifradas y han exigido rescate. Un usuario relató que, tras el ataque, todos los registros habían sido eliminados, aunque una dirección IP pública había estado enviando solicitudes a un punto final específico. Esto pone de manifiesto los peligros que enfrentan todas las instalaciones de Proxmox VE 7 expuestas a Internet.

Un atacante que logre acceder como root puede realizar múltiples acciones maliciosas, como leer y modificar discos de máquinas virtuales, extraer credenciales, desplegar ransomware y desactivar servicios virtualizados, lo que puede tener consecuencias devastadoras para cualquier organización.

Recomendaciones para mitigar el riesgo

Es fundamental destacar que Proxmox VE 7 ha llegado al final de su vida útil (EOL) y no recibirá más actualizaciones. Por ello, se recomienda encarecidamente actualizar a Proxmox VE 8.4 o 9.2, versiones que no están afectadas por esta vulnerabilidad. Si la actualización no es posible de inmediato, existen algunas medidas que se pueden tomar para mitigar el riesgo:

- No exponer la interfaz de administración a Internet: Esto es crítico tanto para las versiones vulnerables como para las que se encuentran actualmente soportadas. Exponer la administración de Proxmox a Internet es un grave error de seguridad.

- Utilizar una VPN: Implementar un servidor VPN, preferiblemente usando WireGuard, es una de las formas más seguras de acceder a Proxmox de forma remota.

- Proxy inverso: Implementar un proxy inverso como Traefik o NGINX Proxy Manager puede ayudar a ocultar la interfaz de administración y agregar capas adicionales de seguridad.

- Cloudflare Tunnels: Si la infraestructura de la empresa está sobre Cloudflare, se puede crear un túnel para acceder a Proxmox, añadiendo también autenticación reforzada.

Conclusiones

Proxmox VE 7 presenta una vulnerabilidad crítica que pone en riesgo la seguridad de muchas organizaciones. La mejor estrategia es actualizar a versiones más recientes y adoptar prácticas de seguridad robustas para proteger los sistemas. No exponer la interfaz de administración directamente a Internet es una de las recomendaciones más importantes para prevenir futuros incidentes de seguridad.

Fuente

Ver noticia original