BookinglyTech News
Ciberseguridad

Casi 4.000 consolas de Proxmox VE siguen expuestas directamente en internet

Una consulta a ZoomEye localiza 3.988 interfaces de gestión del hypervisor respondiendo en el puerto 8006, la ruta que señala el aviso de seguridad de agosto.

2 min de lecturaDev.to0 vistas

El buscador de activos ZoomEye devuelve 3.988 hosts con el puerto 8006 abierto. Ese puerto es la interfaz web de gestión de Proxmox VE, y es exactamente el camino que describe el aviso PSA-2026-00043-1 que el proyecto publicó en agosto por un fallo de autenticación. La consulta no dice cuántos de esos hosts son vulnerables, pero sí que miles de consolas de hypervisor se alcanzan desde fuera sin nada por delante.

El dato bueno y el dato trampa

Hay una segunda consulta que tienta: buscar title:"Proxmox" devuelve 522.829 resultados. Ese número no mide hypervisores expuestos. Dentro entran páginas de documentación, tutoriales, hilos de foro y material comercial que llevan la palabra en el título. Titulares del estilo de medio millón de Proxmox abiertos al mundo son falsos, y son el tipo de error que invita cualquier medición de internet cuando no se acota la búsqueda al servicio del que se habla. La cifra defendible es la del puerto.

Lo que establecen las 3.988 respuestas: que esos hosts contestaban en el puerto 8006 en el momento de la recogida. Lo que no establecen: qué versión corre cada uno, si la interfaz está realmente en internet o detrás de un intermediario mal configurado, y de quién son las máquinas. ZoomEye mide exposición, no atribución.

El fallo de autenticación afecta a las versiones 7.x hasta la 8.0.3, según el aviso. Para cualquier host de esa lista que esté en un rango afectado, saltarse el login es una petición HTTP. El propio aviso señala que ya se ha usado para entrar y cifrar datos con fines de extorsión.

Por qué la consola del hypervisor es el peor sitio donde perder el control

Un host de Proxmox gestiona máquinas virtuales, sus snapshots, credenciales guardadas y, muy a menudo, la infraestructura de copias que protege todo lo anterior. Quien llega a esa consola entra como root: no necesita escalar privilegios ni encadenar un segundo fallo. Y como suele estar en la misma red que el almacenamiento de backup, el cifrado con rescate tiene poco trabajo adicional.

Para quien administra sistemas, la utilidad de la consulta es comparativa. Lanza el port:8006 acotado a tu propio espacio de direcciones y cruza el resultado con el inventario de activos. Todo host que aparezca en la búsqueda y no esté en el inventario es un plano de gestión no gobernado, y es el candidato más probable a arrastrar una versión vieja durante meses.

La mitigación no es un escáner mejor. Es una regla de cortafuegos que deje el 8006 fuera de internet y un segundo factor en la cuenta root para los casos en los que la consola no se pueda mover de sitio. Lo que queda por ver es cuántas de esas 3.988 cajas se actualizan antes de que alguien las use como puerta de entrada.