主 题:【慢迅】PVE8出现0day漏洞
发 布 者:welida
标签分类: 情报
时 间:2026-09-01 14:58:52
内容预览:表现公开在外网的pve8玩家需要注意了,还是从webui入手的,走的未授权的ldap路径,传空密码。所以2fa没啥用,除非...pve的web外层还挂了nginx的basic auth操作建议:立即停止将任何 PVE WebUI / WebAPI (8006) / SSH 直接暴露公网;如一定需要暴露公网,也尽可能利用 VPN (e.g. Tailscale) / SD-WAN / Cloudflare Zero-Trust (One) 为 PVE WebUI 增加二层防护 (或者最简单的: 加个 basic auth);在 sshd config 中也禁止使用密码登录;哪怕 PVE 仅部署在内网,也请配置好 IP-ACL Rule;PVE %26lt%3b=8 已正式 EOL,无论如何都请更新到 PVE 9;非常建议 PVE9 也采取以上安全措施建议;近期在运维时需要投入更多精力关注 PVE 相关补丁更新。
直达链接: https://www.nodeseek.com/post-905181-1
 
 
Back to Top