Vulnerabilidad crítica en Proxmox VE: cómo comprobarla y proteger el entorno

Una vulnerabilidad crítica de autenticación en versiones antiguas de Proxmox VE permite que un atacante que pueda alcanzar la interfaz de administración intente obtener acceso sin conocer la contraseña de la cuenta. El problema, identificado como CVE-2023-54391, afecta a determinadas versiones de libpve-access-control y constituye también un buen recordatorio para revisar algo más importante que el parche: Proxmox, VMware vCenter y cualquier otro plano de gestión de infraestructura deberían permanecer fuera del acceso público siempre que sea posible.

Las claves de la vulnerabilidad de Proxmox VE en 30 segundos

  • CVE-2023-54391 afecta a libpve-access-control desde 7.0-7 hasta versiones anteriores a 8.0.4.
  • Bajo determinadas condiciones puede evitarse la comprobación de contraseña de una cuenta habilitada sin segundo factor.
  • El riesgo puede alcanzar a root@pam, lo que explica su gravedad.
  • Las versiones actualmente soportadas de Proxmox VE no están afectadas.
  • Además de actualizar, conviene retirar el puerto 8006 de Internet, utilizar redes privadas de administración, firewall y autenticación multifactor.

El fallo ha recibido una puntuación CVSS 3.1 de 9,8 sobre 10, dentro de la categoría crítica. Proxmox ha explicado además una circunstancia poco habitual: el código que eliminó la vía vulnerable apareció en 2023, pero entonces el cambio no fue considerado una actualización de seguridad y, por tanto, no se trasladó a la rama Proxmox VE 7.

Años después existe una prueba de concepto pública capaz de demostrar el problema. Esto cambia considerablemente el escenario para cualquier organización que conserve instalaciones vulnerables y, especialmente, para aquellas que permiten acceder a su interfaz de administración directamente desde Internet.

La prioridad debería ser actualizar. Pero el incidente merece utilizarse también como una pequeña guía para revisar cómo se está protegiendo la infraestructura de virtualización.

Cómo saber si un Proxmox VE puede estar afectado

El primer error que conviene evitar es reducir el problema a «Proxmox 7 y anteriores».

El componente identificado por el aviso de seguridad es:

libpve-access-control >= 7.0-7 y < 8.0.4

Esto corresponde aproximadamente a Proxmox VE 7.0-7.4 y a la versión inicial de Proxmox VE 8.0, pero resulta más preciso comprobar el paquete instalado que limitarse a mirar la versión general de la plataforma.

Desde la consola puede consultarse la versión con:

pveversion -v

También puede revisarse específicamente el paquete relacionado con la vulnerabilidad:

dpkg -l libpve-access-control

Si el entorno utiliza una rama antigua, la siguiente comprobación debería ser determinar si continúa dentro del ciclo de soporte.

Proxmox VE 7 alcanzó el final de su soporte en julio de 2024. Mantener una plataforma de virtualización fuera de soporte supone un problema que va más allá de CVE-2023-54391: las futuras vulnerabilidades tampoco recibirán el ciclo normal de correcciones destinado a las versiones soportadas.

Para una instalación afectada, la solución adecuada no consiste simplemente en ocultar el puerto vulnerable. Hay que actualizar hacia una versión soportada de Proxmox VE, siguiendo el procedimiento de actualización recomendado por el fabricante y comprobando previamente compatibilidad, repositorios, almacenamiento, clúster y copias de seguridad.

El puerto 8006 no debería estar abierto a todo Internet

Proxmox VE utiliza habitualmente TCP 8006 para su interfaz web y API de administración.

Una prueba sencilla desde fuera de la red corporativa permite comprobar si la interfaz responde mediante una dirección IP pública. También puede revisarse el firewall perimetral, las reglas NAT y cualquier publicación realizada en routers o dispositivos de seguridad.

El hecho de que Proxmox necesite conectividad no implica que su consola de administración tenga que ser pública.

Hay que diferenciar entre las redes utilizadas por las máquinas virtuales y la red de gestión del hipervisor.

Una arquitectura empresarial razonable puede separar, dependiendo del tamaño y requisitos del entorno, el tráfico de usuarios y aplicaciones, almacenamiento, clúster, migraciones y administración.

La interfaz administrativa debería estar disponible únicamente desde redes autorizadas.

Una opción habitual consiste en utilizar una VLAN o red privada específica de gestión. Los administradores acceden a ella mediante una VPN corporativa o desde equipos previamente autorizados.

Otra posibilidad es utilizar un bastion host o jump host: una máquina controlada que actúa como punto de entrada hacia los sistemas administrativos.

El firewall debería completar esa separación.

En lugar de permitir:

Internet → TCP 8006 → Proxmox VE

la arquitectura debería aproximarse conceptualmente a:

Administrador → VPN/red corporativa → red privada de gestión → Proxmox VE

No hace falta que las máquinas virtuales sigan el mismo recorrido. Un servidor web alojado sobre Proxmox puede publicar los puertos 80 y 443 hacia Internet mientras la administración del nodo permanece completamente separada.

Es precisamente esa separación entre servicios públicos y plano de administración la que reduce el alcance de vulnerabilidades como CVE-2023-54391.

Qué revisar además de actualizar Proxmox

Actualizar debería ser la primera medida cuando existe una vulnerabilidad conocida, pero un entorno de virtualización necesita varias capas de protección.

Una de ellas es la autenticación multifactor (MFA) para las cuentas administrativas. En el caso concreto de CVE-2023-54391, la condición relacionada con cuentas sin segundo factor tiene especial importancia.

También conviene revisar las cuentas existentes y eliminar aquellas que ya no se utilizan. Las cuentas administrativas deberían concederse únicamente a las personas y servicios que realmente las necesitan.

Las reglas de firewall merecen otra revisión. No basta con comprobar el firewall del propio Proxmox si un dispositivo perimetral está publicando directamente el servicio. Deben examinarse NAT, listas de control de acceso y cualquier regla heredada que pueda haber quedado después de una intervención o migración.

Los registros también pueden proporcionar información útil.

Proxmox utiliza servicios como pveproxy y pvedaemon, cuyos eventos pueden revisarse mediante journalctl:

journalctl -u pveproxy
journalctl -u pvedaemon

En un entorno donde se sospeche una intrusión, la revisión debería extenderse a autenticaciones, cuentas, cambios administrativos, máquinas virtuales, tareas programadas, claves SSH y otros indicadores. Actualizar un servidor que ya ha sido comprometido no elimina necesariamente las acciones realizadas anteriormente por un atacante.

También resulta recomendable disponer de copias de seguridad independientes del propio clúster. La alta disponibilidad de Proxmox permite recuperar servicios frente a determinados fallos de nodos, pero no sustituye a una estrategia de backup.

La misma distinción debe aplicarse a snapshots y replicación: son herramientas diferentes y no deberían considerarse automáticamente copias de seguridad frente a todos los escenarios de ataque.

VMware vCenter debería seguir exactamente la misma filosofía

CVE-2023-54391 afecta a Proxmox, pero la arquitectura de seguridad que permite limitar su exposición es aplicable también a VMware vCenter.

vCenter proporciona una posición administrativa privilegiada sobre un entorno VMware. Puede intervenir en hosts ESXi, máquinas virtuales, permisos, redes y otras funciones de la infraestructura.

Por eso tampoco debería publicarse directamente en Internet salvo que exista una necesidad excepcional y una arquitectura específicamente diseñada para ello.

Broadcom contempla la restricción del acceso a vCenter mediante direcciones IP y subredes autorizadas. En una infraestructura empresarial resulta preferible que tanto vCenter como los propios hosts ESXi formen parte de redes administrativas controladas.

La misma recomendación se extiende a cabinas de almacenamiento, interfaces IPMI, iDRAC o iLO, sistemas de backup, switches, firewalls y cualquier consola capaz de modificar la infraestructura.

Existe una buena pregunta para hacer inventario:

¿Qué interfaces de administración de la empresa pueden alcanzarse actualmente desde una IP cualquiera de Internet?

Si aparecen Proxmox, vCenter, una controladora de servidor o la administración de una cabina, merece la pena revisar por qué.

Migrar de VMware a Proxmox también es una oportunidad para revisar la seguridad

Muchas empresas están evaluando actualmente una migración de VMware a Proxmox VE. El cambio de hipervisor no debería plantearse únicamente como una operación para trasladar máquinas virtuales.

También permite rediseñar elementos que quizá llevan años funcionando sin una revisión completa.

La nueva plataforma puede separar desde el principio las redes de administración, configurar autenticación multifactor, establecer políticas de firewall, revisar el almacenamiento compartido, definir correctamente el clúster y la alta disponibilidad y diseñar una estrategia independiente de backup y recuperación ante desastres.

También permite evitar una práctica que todavía puede encontrarse en instalaciones pequeñas: asignar una dirección pública al hipervisor simplemente porque facilita su administración remota.

Es cómodo, pero existen alternativas mejores.

Una VPN, una red privada interconectada con las oficinas o un sistema de acceso administrativo controlado permiten gestionar Proxmox sin publicar directamente su interfaz.

Y esa decisión seguirá teniendo valor después de corregir CVE-2023-54391.

Lista rápida para endurecer un entorno Proxmox VE

Una revisión básica debería comprobar la versión de Proxmox y de libpve-access-control, actualizar cualquier rama fuera de soporte, verificar que TCP 8006 no esté abierto globalmente a Internet, trasladar la administración a una red privada, limitar el acceso mediante firewall y VPN, activar MFA para administradores y eliminar cuentas innecesarias.

También conviene revisar registros de autenticación y administración, separar cuando sea necesario las redes de gestión, clúster y almacenamiento, proteger las interfaces de administración del hardware físico y mantener copias de seguridad independientes y probadas.

No existe una configuración que elimine todas las vulnerabilidades futuras. La ventaja de este diseño es diferente: reduce el número de atacantes capaces de llegar hasta ellas.

CVE-2023-54391 terminará desapareciendo conforme se retiren las instalaciones antiguas. Habrá otras vulnerabilidades en Proxmox, VMware, sistemas operativos, almacenamiento y dispositivos de red.

La mejor preparación para la siguiente no consiste únicamente en esperar el parche. Consiste en que, cuando aparezca, la interfaz vulnerable no esté esperando conexiones desde cualquier lugar de Internet.

Preguntas frecuentes

¿Cómo comprobar si Proxmox VE está afectado por CVE-2023-54391?

Debe revisarse especialmente la versión de libpve-access-control. El rango afectado comienza en 7.0-7 y termina antes de 8.0.4; pveversion -v permite obtener información detallada de los componentes instalados.

¿Es seguro tener el puerto 8006 de Proxmox abierto en Internet?

No es una configuración recomendable para un entorno empresarial. Resulta preferible mantener la interfaz administrativa en una red privada y acceder mediante VPN, redes autorizadas o un sistema de salto controlado.

¿Actualizar Proxmox es suficiente para solucionar el problema?

La actualización corrige la vulnerabilidad conocida, pero conviene aprovechar el incidente para revisar exposición pública, firewall, MFA, cuentas administrativas y registros. Si existen indicios de explotación previa, actualizar por sí solo no permite descartar un compromiso.

¿Qué debería revisarse al migrar de VMware a Proxmox?

Además de máquinas virtuales y compatibilidad, deberían revisarse redes de gestión, almacenamiento, alta disponibilidad, backup, recuperación ante desastres, firewall, MFA y acceso remoto. La migración es un buen momento para evitar que la nueva consola administrativa quede expuesta directamente a Internet.

Fuentes:

  • Proxmox Server Solutions, PSA-2026-00043-1, aviso sobre el bypass de autenticación en versiones antiguas de Proxmox VE.
  • Proxmox VE Administration Guide, documentación sobre administración, firewall y acceso a la interfaz web.
  • CVE-2023-54391, registro de la vulnerabilidad y valoración CVSS.
  • Broadcom, documentación de seguridad y restricción de acceso administrativo a VMware vCenter Server.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO