O que fazer

Afeta
CSF 16.30-1 ou anterior
Quem faz
Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
Ação
Atualizar o CSF para a 16.31 ou superior
PrazoVPS e Cloud
Imediatamente (desde 03/09)Se ainda não atualizou o servidor, atualize agora.
Exploração
Pela internet · sem login · sem ação da vítima · só em condições específicas
Tenho VPS ou Cloud: como atualizar
  1. Atualize o CSF e confira a versão com os comandos abaixo.

Comandos

  • Atualizarcsf -u
  • Conferircsf -v
Ficou com dúvida?Falar com o suporte

O que aconteceu

Resumo automáticoComo funciona

O fornecedor do ConfigServer Security & Firewall (CSF), um firewall usado em servidores, publicou uma correção para a vulnerabilidade CVE-2026-67402, de gravidade crítica (CVSS 9.2). A falha está no serviço MESSENGER e pode permitir que um invasor execute código no servidor com as permissões do usuário do Apache, o programa que entrega as páginas dos sites. São afetadas as versões 16.30-1 e anteriores, e a correção está na versão 16.31 em diante. Segundo o fornecedor, o serviço MESSENGER vem desativado por padrão.

Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
A vulnerability was found in the MESSENGER service in the ConfigServer Firewall (CSF) software which could allow for unauthorized code execution. This has a public CVE record listed with further information: CVE-2026-67402 Note: By default, the MESSENGER service is disabled. Exploiting this could allow an attacker to execute code as the Apache user.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net

Título original e fonte

ENSecurity: CSF Security Release - September 3rd, 2026

Aviso original em support.cpanel.net

Versões

Afetadas
16.30-1 and older
Corrigida em
16.31

CVEs 1

Vetor CVSS 9,2: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N

O que são esses termos?
CVE
Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
CVSS
Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
Exploração
Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
Prazo
Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.