CSF 16.30 corrige falha crítica no leitor de regras avançadas que permite executar comandos no servidor
O que fazer
- Afeta
- CSF da 2.15 à 16.29
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar o CSF para a 16.30 ou superior
- PrazoVPS e Cloud
- Imediatamente (desde 10/09)Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Pela internet · sem login · sem ação da vítima · só em condições específicas
Tenho VPS ou Cloud: como atualizar
- Atualize o CSF e confira a versão com os comandos abaixo.
Comandos
- Atualizar
csf -u - Conferir
csf -v
Ficou com dúvida?Falar com o suporte
O que aconteceu
O fornecedor do ConfigServer Security & Firewall (CSF), um firewall usado em servidores, corrigiu a falha CVE-2026-65639, de gravidade crítica (CVSS 9.5). O problema está no leitor de regras avançadas e afeta as versões 2.15 through 16.29: quem controla uma lista remota de permissão ou bloqueio (allow/deny feed) configurada no CSF pode executar comandos como root, o usuário administrador, e assumir o controle total do servidor. Segundo o fornecedor, por padrão nenhuma lista remota desse tipo vem configurada. A correção está nas versões 16.30+.
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
A vulnerability was found in the advanced-rule parser in the ConfigServer Security & Firewall (CSF) software which could allow a remote attacker who controls a configured allow/deny feed to execute arbitrary commands as root. Note: By default, no remote allow/deny feed is configured. Successful exploitation leads to code execution as the root user, giving an attacker full control of the server.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net
Título original e fonte
ENSecurity: CVE-2026-65639 CSF Security Release
Versões
- Afetadas
- 2.15 through 16.29
- Corrigida em
- 16.30
CVEs 1
Vetor CVSS 9,5: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.