Proxmox VE es la plataforma de virtualización más usada por empresas de todos los tamaños, para realizar virtualización completa de sistemas operativos. Gracias a que es de código abierto, y dispone de una grandísima comunidad detrás, es una de las opciones preferidas en lugar de usar VMware o similares hipervisores. Ahora unos investigadores de seguridad han descubierto un fallo de seguridad crítico en Proxmox VE 7.X, es decir, toda la rama Proxmox VE 7 está afectada, y no lo arreglarán debido a que ha llegado al final de su vida útil y ya no tiene soporte (Proxmox VE 7 llegó a EOL el 31 de julio de 2024), por lo que deberías actualizar a las versiones Proxmox VE 8.4 o 9.2 que no son vulnerables. Si quieres conocer todos los detalles, a continuación tenéis la información.
Vulnerabilidad que permite evadir la autenticación
El equipo de NebuSec ha anunciado en la red social X una vulnerabilidad crítica en Proxmox VE 7.X que permitiría evadir la autenticación, ya que hay RCE (ejecución remota de código) previo a la autenticación, por lo que se puede evadir esta autenticación fácilmente y acceder directamente al sistema con el usuario root, para hacerse con el control total del sistema operativo. NebuSec es un grupo de investigación en ciberseguridad conocido por el hallazgo de vulnerabilidades en plataformas de virtualización.
NebuSec@nebusecurityProxmox VE 7.x authentication bypass (pre-auth RCE) https://t.co/dmodfZa4xl01 de septiembre, 2026 • 11:32
570
13
En su GitHub Gist han publicado el código JavaScript que permitirá evadir esta autenticación, simplemente tendremos que usar el nombre de usuario «root@pam» y también la contraseña «root@pam» y podemos acceder con el superusuario.
Los primeros casos de usuarios que han tenido problemas ya han aparecido en los foros oficiales de Proxmox, y es que hace dos días una instalación de Proxmox VE 7 fue vulnerada y cifrada, exigiendo dinero para rescatar el sistema operativo. Según el usuario, los atacantes borraron todos los registros, aunque había una IP pública que enviaba las solicitudes a un punto final específico, no obstante, está claro que cualquier instalación de Proxmox VE 7 expuesta a Internet corre un grave peligro. Un atacante con acceso root puede leer y modificar los discos de todas las máquinas virtuales, extraer credenciales, desplegar ransomware y dejar fuera de servicio todos los servicios virtualizados.
Cómo protegerte de este ataque
Lo primero que debes saber es que Proxmox VE 7 no recibirá más actualizaciones porque se considera antiguo, es totalmente necesario que actualices a las versiones 8.4 o 9.2 que hay ahora mismo con soporte y actualizaciones, estas versiones no están afectadas por esta vulnerabilidad crítica que permitiría acceder como root.
En el caso de que ahora mismo no puedas actualizar, la recomendación es clara: nunca expongas la web de administración de tu Proxmox a Internet, esto vale tanto para la versión vulnerable como también para las nuevas versiones que no tienen este fallo (pero que podrían tener otras vulnerabilidades en un futuro). Exponer la web de administración a Internet de un router, NAS o algo tan importante como Proxmox, es un grave fallo que nunca debería suceder.
| Versión Proxmox VE | Base Debian | Publicado | Fin de soporte (EOL) | Estado a septiembre de 2026 |
|---|---|---|---|---|
| Proxmox VE 7 | Debian 11 Bullseye | 6 de julio de 2021 | 31 de julio de 2024 | EOL desde hace más de 2 años; sin parches de seguridad |
| Proxmox VE 8 | Debian 12 Bookworm | 22 de junio de 2023 | Finales de agosto de 2026 (por ejemplo, 31/08/2026 en varios rastreadores) | En soporte, pero muy cerca de su EOL a fecha 02/09/2026 |
| Proxmox VE 9 | Basada en Debian más reciente (rama posterior a Bookworm) | Publicado en 2025 | Con EOL previsto varios años después de 2026 | Versión recomendada a medio plazo |
Si necesitas acceder de forma remota a tu Proxmox, ahora mismo podrías utilizar muchas opciones que sí te proporcionarán seguridad:
- Usar una VPN: es la opción más segura, puedes montar un servidor VPN en el propio Proxmox directamente, es recomendable que sea WireGuard porque es la más rápida y muy segura. Otra opción es integrar el sistema operativo en Tailscale, ZeroTier o soluciones similares que nos proporcionarán seguridad y cifrado punto a punto.
- Usar un proxy inverso: podrías montar un proxy inverso como Traefik o NGINX Proxy Manager para no exponer directamente la web de administración, tendrá que usarse un subdominio específico para ello, además, podrías añadirle autenticación adicional con Authelia o similares, para añadir una capa más de seguridad.
- Cloudflare Tunnels: otra opción muy recomendable si tu empresa está sobre la infraestructura de Cloudflare, es que crees un túnel para acceder a tu Proxmox mediante un subdominio. El propio servicio permite añadir autenticación reforzada de forma sencilla, por lo que tendrás una capa de seguridad adicional muy potente.
Como podéis ver, es muy sencillo proteger tu instalación de Proxmox, aunque tengas la versión vulnerable. La recomendación más importante es que nunca expongas tu instalación a Internet, siempre deberías usar un método adicional como una VPN, proxy inverso o Cloudflare Tunnels.
