Update Keamanan Proxmox VE: Oktober 2026

Pekan lalu, tim keamanan Proxmox merilis update informasi keamanan untuk Proxmox VE. Update ini berkaitan dengan paket libpve-storage-perl dan qemu-server. Lebih tepatnya ada dua isu terkait update ini. Kita coba bahas satu-satu (secara singkat).

Command Injection via Import OVA File – PSA-2026-00052-1

PVE memiliki kemampuan untuk import file OVA (Open Virtualization Appliance) – misal kita mau migrasi VM dari sistem lain, bisa pakai file OVA-. Dari fitur ini ternyata terdeteksi ada celah di mana nama file yang ada di dalam file OVA tidak difilter dengan benar. Kerentanan ini menyebabkan pengguna dengan akses (tertentu) ke server PVE dapat menambahkan (inject) argumen tambahan ke perintah tar yang berjalan sebagai root. Celah ini ditemukan dan dilaporkan secara privat oleh Project Loupe. Celah ini sudah diperbaiki pada libpve-storage-perl versi 9.1.11 ke atas.

Kerentanan Akses Backup PBS – PSA-2026-00053-1

Misalnya infra virtualisasi kita menggunakan PBS juga, ada kerentanan di mana backup dengan tipe host tapi ID-nya numerik dianggap sebagai backup guest. Kerentanan ini menyebabkan user dengan hak akses VM.Backup pada guest ID tertentu dan Datastore.AllocateSpace di storage bisa memicu task file restore atau perintah lain terhadap backup host tersebut. Kerentanan ini juga ditemukan dan dilaporkan oleh Project Loupe. Celah ini sudah diperbaiki pada libpve-storage-perl versi 9.1.11 ke atas.

Mitigasi dan Penutup

Untuk mengatasi atau menambal celah keamanan di atas, solusinya cukup sederhana yaitu pastikan paket libpve-storage-perl yang digunakan pada server PVE sudah memiliki versi 9.1.11 atau lebih tinggi. Cukup jalankan perintah untuk update & upgrade.

apt update
apt dist-upgrade

Untuk cek versi libpve-storage-perl bisa menggunakan perintah berikut:

dpkg -query -W -f '${Version}\n' libpve-storage-perl

Celah keamanan di atas memang bukan celah keamanan yang bisa dilakukan secara publik dari internet. Namun tidak menutup kemungkinan ada akun lokal yang memang aksesnya dibatasi, akan mendapatkan akses root secara tidak sah dan mengakses isi file backup yang ada. Di lingkungan production, ini adalah risiko yang serius.

Dua advisory ini dirilis bersamaan dengan beberapa advisory lain di halaman yang sama. Kalau mau baca lengkapnya, bisa cek forum resmi Proxmox.

Tulisan kali ini sampai di sini dulu ya. Sampai jumpa. Bye.

By Zaidan

Leave a Reply

Your email address will not be published. Required fields are marked *