🔴 آسیب‌پذیری CVE-2023-54391 در Proxmox VE به مهاجم اجازه می‌دهد به عنوان هر کاربر موجود بدون دانستن اعتبارنامه‌ها وارد سیستم شود. این آسیب‌پذیری در نسخه‌های libpve-access-control از 7.0-7 تا 8.0.4 وجود دارد و به هیچ احراز هویتی نیاز ندارد. شواهدی از بهره‌برداری فعال گزارش شده است. ⚠️ مهاجم می‌تواند با ارسال درخواست به پورت API (8006) و استفاده از پارامتر 'tfa-challenge'، احراز هویت را دور بزند. این آسیب‌پذیری به شدت خطرناک است. ✳️ برای کاهش خطر، دسترسی به API را به شبکه‌های معتبر محدود کنید و به نسخه libpve-access-control 8.0.4 یا بالاتر ارتقا دهید. در صورت عدم امکان ارتقا فوری، پچ ارائه‌شده را اعمال کنید.