NỘI DUNG
Trong những ngày gần đây, cộng đồng quản trị hệ thống ghi nhận nhiều cảnh báo về các máy chủ Proxmox VE mở giao diện quản trị trực tiếp ra Internet bị chiếm quyền, tắt VM và mã hóa dữ liệu để đòi tiền chuộc.
Một số dấu hiệu thường gặp gồm: VM bị tắt hàng loạt, xuất hiện file README_DESTROY.txt, backup hoặc ISO bị đổi đuôi lạ như .onyx, log bị xóa hoặc thiếu bất thường. Bài viết này tổng hợp lại các thông tin cần biết, đồng thời phân biệt rõ giữa CVE-2026-51080 và lỗi authentication bypass đang được cộng đồng nhắc đến trong các vụ tấn công gần đây.


Nếu Proxmox Web UI cổng 8006 đang public ra Internet, hãy ưu tiên đóng truy cập công khai, bật 2FA và kiểm tra version ngay. Không nên đợi đến khi VM bị tắt hoặc backup bị mã hóa mới xử lý.
1. Lỗ hổng nằm ở đâu?
Hiện có hai nhóm thông tin dễ bị nhầm lẫn: CVE-2026-51080 trong thành phần storage/import và lỗi authentication bypass trong libpve-access-control.
CVE-2026-51080: lỗi XXE trong pve-storage
Theo CVE record và Proxmox advisory, CVE-2026-51080 nằm trong package:
libpve-storage-perl
libpvestorage-perl
Đây là lỗi XML External Entity (XXE), thuộc nhóm CWE-611, liên quan tới quá trình xử lý XML khi import OVA hoặc xử lý storage có content type import. Một archive độc hại có thể khiến Proxmox node đọc file local hoặc gửi request nội bộ, tức SSRF.
Lỗi authentication bypass trong libpve-access-control
Với các vụ ransomware có dấu hiệu tắt VM hàng loạt, dùng shell trên giao diện quản trị, mã hóa backup/ISO và thả ransom note, dấu hiệu thực tế khớp hơn với lỗi authentication bypass liên quan:
libpve-access-control
POST /api2/json/access/ticket
Parameter đáng chú ý: tfa-challengeTrong một số version lỗi, nếu tài khoản quản trị không bật 2FA, luồng xử lý tfa-challenge có thể dẫn tới bypass kiểm tra mật khẩu. Nếu attacker truy cập được port 8006, rủi ro chiếm quyền Proxmox là rất cao.
2. Mức độ nguy hiểm
Mức độ nguy hiểm được đánh giá là Critical. Với CVE-2026-51080, điểm CVSS 3.1 được ghi nhận là 9.8.
CVSS 3.1: 9.8 Critical
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HĐiểm nguy hiểm thực tế nằm ở việc Proxmox là hypervisor. Nếu attacker chiếm được host, họ có thể kiểm soát toàn bộ VM và storage phía dưới.
- Đăng nhập hoặc chiếm session quản trị Proxmox.
- Mở shell trên Proxmox host.
- Tắt VM đang chạy.
- Xóa hoặc mã hóa backup, ISO, dữ liệu storage.
- Cài backdoor, miner hoặc persistence.
- Xóa log để che dấu vết.
Một số IOC được cộng đồng ghi nhận:
README_DESTROY.txt
*.onyx
/var/lib/systemd/PVE-1
/etc/environment có LD_PRELOAD lạ
libhide.so
moneroocean3. Version nào bị ảnh hưởng?
Với CVE-2026-51080
Các version được ghi nhận bị ảnh hưởng:
libpve-storage-perl 8.3.7
libpvestorage-perl 9.1.1
Bản đã khắc phục:
libpve-storage-perl >= 8.3.8
libpvestorage-perl >= 9.1.2
Với lỗi authentication bypass
Version cần đặc biệt kiểm tra:
libpve-access-control >= 7.0-7 và < 8.0.4
Nhóm có rủi ro cao gồm Proxmox VE 7.x và một số bản Proxmox VE 8.0 đầu. Proxmox VE 7 đã EOL, không nên tiếp tục vận hành như production host đang public Internet.
4. Cách kiểm tra
Các lệnh dưới đây chỉ dùng để kiểm tra, không thay đổi hệ thống.
Kiểm tra version Proxmox
pveversion
pveversion -vKiểm tra package liên quan CVE-2026-51080
dpkg-query -W -f='${Package} ${Version}\n' \
libpve-storage-perl libpvestorage-perl 2>/dev/nullKiểm tra libpve-access-control
V=$(dpkg-query -W -f='${Version}' libpve-access-control 2>/dev/null)
echo "libpve-access-control: ${V:-not installed}"
dpkg --compare-versions "$V" ge 7.0-7 && \
dpkg --compare-versions "$V" lt 8.0.4 && \
echo ">>> AFFECTED" || echo ">>> not affected"Kiểm tra port 8006 có đang mở không
ss -lntup | grep ':8006'
# Kiểm tra từ bên ngoài
curl -kI https://IP-PROXMOX:8006/Kiểm tra dấu hiệu đã bị khai thác
find / -xdev -name 'README_DESTROY.txt' -o -name '*DESTROY*' 2>/dev/null
find /var/lib/vz -type f \( -name '*.onyx' -o -name 'README_DESTROY.txt' \) 2>/dev/null
grep -RhiE 'POST /api2/json/access/ticket|tfa-challenge|root@pam|vncshell|vncproxy|qmstop|qmstart|qmdestroy|destroy|README_DESTROY' \
/var/log/pveproxy /var/log/pvedaemon /var/log/pve /var/log/syslog* /var/log/auth.log* 2>/dev/null | tail -300
find /root /home -maxdepth 3 -name authorized_keys \
-print -exec ls -lah {} \; -exec ssh-keygen -lf {} \; 2>/dev/null5. Cách xử lý
Nếu chưa bị compromise
- Không public port 8006 ra Internet. Chỉ truy cập qua VPN, IP whitelist, bastion host hoặc mạng quản trị riêng.
- Bật 2FA cho tài khoản quản trị, đặc biệt là
root@pam. - Cập nhật Proxmox và các package liên quan.
- Nếu đang dùng Proxmox VE 7, nên lên kế hoạch dựng node mới bản supported và migrate VM sang.
- Tách backup khỏi quyền xóa trực tiếp của Proxmox host chính.
apt update
apt full-upgrade
pveversion -vNếu chưa thể upgrade ngay
Proxmox có đưa mitigation tạm cho lỗi authentication bypass bằng cách thêm bước validate tfa-challenge trong file /usr/share/perl5/PVE/AccessControl.pm. Đây là thao tác sửa file hệ thống và reload service, cần backup trước khi áp dụng.
sed -i.bck 's/^\t# This is the 2nd factor, use the password for the OTP response.$/\tverify_ticket($tfa_challenge, 0, $username);\n\t# This is the 2nd factor, use the password for the OTP response./' /usr/share/perl5/PVE/AccessControl.pm
grep -n 'verify_ticket($tfa_challenge, 0, $username)' /usr/share/perl5/PVE/AccessControl.pm | wc -l
systemctl reload-or-restart pvedaemon pveproxyKết quả grep | wc -l phải ra 3. Nếu không ra 3, patch chưa áp dụng đúng. Đây chỉ là biện pháp tạm thời; giải pháp bền vững vẫn là nâng cấp sang bản Proxmox được hỗ trợ.
Nếu đã bị mã hóa
Nếu đã thấy VM bị tắt hàng loạt, xuất hiện README_DESTROY.txt hoặc file .onyx, không nên vội start VM hoặc rollback lung tung.
- Cô lập host khỏi Internet.
- Giữ nguyên evidence nếu có thể, không xóa ransom note/log còn lại.
- Kiểm tra VM disk và backup còn bản sạch không.
- Dựng Proxmox mới sạch, bản supported.
- Restore hoặc import VM từ nguồn tin cậy.
- Reset toàn bộ password, API token và SSH key.
- Kiểm tra persistence/backdoor trước khi đưa hệ thống online lại.
Nếu attacker đã có quyền root trên Proxmox host, không nên tiếp tục tin tưởng host cũ. Việc update hoặc vá trên host đã bị compromise không đảm bảo hệ thống sạch.
Lưu ý về backup
Backup an toàn không chỉ là “có backup”, mà phải là backup mà host chính không thể tự ý xóa hoặc mã hóa.
- Nằm ở hệ thống khác hoặc storage khác.
- Dùng tài khoản khác, tách quyền với Proxmox host chính.
- Có immutable retention hoặc snapshot protection nếu có thể.
- Không mount lâu dài với quyền xóa từ Proxmox host chính.
Nếu attacker chiếm được Proxmox host và host đó có quyền xóa backup, thì backup đó không còn an toàn.
Kết luận
Các hệ thống Proxmox đang public giao diện quản trị 8006 ra Internet cần được kiểm tra ngay, đặc biệt nếu đang dùng Proxmox VE 7.x hoặc các bản Proxmox VE 8.0 đầu.
Việc cần làm ngay là: đóng port 8006 khỏi Internet, bật 2FA, cập nhật Proxmox, kiểm tra package vulnerable, rà soát IOC và tách quyền backup khỏi host chính. Đừng chờ đến khi VM bị tắt, backup bị mã hóa và dữ liệu bị đổi đuôi mới bắt đầu xử lý.
Nguồn tham khảo
- CVE Record: CVE-2026-51080
- Proxmox Security Advisories
- SentinelOne Vulnerability Database: CVE-2026-51080
- Thảo luận cộng đồng về Proxmox VE 7 bị tấn công
- Hỗ trợ Server – Hosting & WordPress
Với kinh nghiệm thực chiến từ việc tiếp xúc hàng ngày với vô vàn vấn đề về Website, Hosting, VPS, Server tại Phòng Kỹ thuật AZDIGI, mình luôn ấp ủ niềm đam mê chia sẻ kiến thức.
Mình xây dựng các blog không chỉ để tự trau dồi kỹ năng mà còn để cung cấp những tài liệu, hướng dẫn hữu ích nhất đến cộng đồng. Rất mong nhận được sự quan tâm của các bạn!
Để lại thông tin, mình sẽ phản hồi ngay.
