Alertas técnicos Risco Alto

CVE-2026-67402 no CSF: falha no MESSENGERV3 permite execução de código

CSF 16.30-1 e anteriores possuem falha no serviço MESSENGERV3. Atualize para 16.31 ou superior, ou desative o recurso até concluir a correção.

Revisado em 04/09/2026 Leitura técnica
CVE-2026-67402
SeveridadeAlto
Versões afetadasConfigServer Firewall (CSF) 16.30-1 e anteriores
Versões corrigidasCSF 16.31 ou superior
Status WebinHostAtualização prioritária no escopo gerenciado

Em 3 de setembro de 2026, o cPanel publicou um alerta para a CVE-2026-67402, vulnerabilidade no serviço MESSENGER do ConfigServer Security & Firewall (CSF). Uma exploração bem-sucedida pode executar código com o usuário do Apache. O serviço vulnerável fica desabilitado por padrão, o que reduz a exposição de instalações padrão, mas servidores que o habilitaram precisam agir imediatamente.

O que aconteceu

O CSF é uma interface amplamente usada para administrar regras de firewall, bloqueios e o serviço LFD em servidores cPanel. Seu recurso MESSENGER pode apresentar uma página ao endereço bloqueado; a geração dessa resposta envolve um processo web. A falha anunciada pelo cPanel está no MESSENGERV3 e permite execução não autorizada de código no contexto do usuário Apache quando o recurso vulnerável está ativo.

Executar como Apache não equivale automaticamente a obter root, mas continua sendo um incidente sério: o processo pode alcançar arquivos legíveis pelo usuário web, manipular aplicações vulneráveis, estabelecer persistência dentro do escopo disponível ou ser combinado com outra falha de elevação de privilégio. Em hospedagem com várias contas, qualquer execução inesperada na camada web exige contenção e investigação.

Quais versões são afetadas e qual versão corrige

ComponenteAfetadoCorrigido
ConfigServer Firewall16.30-1 e anteriores16.31 ou superior

A condição prática de exposição exige o pacote vulnerável e o MESSENGERV3 habilitado. Mesmo com o recurso desabilitado, mantenha o pacote atualizado: configurações mudam, servidores são clonados e uma ativação futura poderia reabrir a superfície vulnerável.

Nível de risco

Alto quando o MESSENGERV3 está ativo e alcançável. O impacto informado é execução de código como Apache. Para instalações padrão com MESSENGERV3 desabilitado, o risco imediato é menor, mas a atualização continua recomendada. Eleve a prioridade se o servidor hospeda múltiplas contas, aplicações sensíveis ou se houver tráfego inesperado para as portas do serviço MESSENGER.

Como verificar se o servidor está vulnerável

Acesse o servidor como administrador por um canal seguro e registre as saídas. Primeiro confirme a versão instalada e a origem do pacote:

csf -v
rpm -q cpanel-csf 2>/dev/null || dpkg-query -W -f='${Version}
' cpanel-csf 2>/dev/null

Depois consulte a configuração sem alterá-la:

grep -E '^(MESSENGER|MESSENGERV2|MESSENGERV3)[[:space:]]*=' /etc/csf/csf.conf
  • versão 16.30-1 ou inferior com MESSENGERV3 = 1: trate como exposta;
  • versão 16.31 ou superior: contém a correção indicada;
  • versão vulnerável com MESSENGERV3 em zero: não há a condição padrão de exploração, mas atualize;
  • comando sem resultado: confirme se o CSF está instalado por outro método e não conclua que o servidor está seguro.
Não teste com payload. Uma prova de conceito pode modificar o ambiente, acionar defesas e destruir evidências. A versão do pacote e a configuração são suficientes para a triagem inicial.

Correção e mitigação

Em AlmaLinux ou CloudLinux 8, 9 e 10, o advisory orienta limpar o cache e executar o atualizador de pacotes do cPanel. Em CentOS/CloudLinux 7 o gerenciador é yum; em Ubuntu, apt. Antes, confirme backup, repositórios e a saúde da atualização do cPanel.

dnf clean all
/scripts/update-packages
csf -v

Se não for possível atualizar imediatamente, desative MESSENGERV3 em /etc/csf/csf.conf e reinicie CSF/LFD com systemctl restart csf lfd. Faça a alteração somente com acesso alternativo ao console e uma regra de retorno: um erro de firewall pode bloquear o próprio administrador.

Medidas adotadas pela WebinHost

O alerta foi incorporado à rotina de acompanhamento de componentes de segurança. Ambientes gerenciados com CSF são verificados quanto à versão e ao estado do MESSENGERV3; a atualização para o pacote corrigido é a resposta preferencial, mantendo a desativação do recurso como mitigação temporária quando necessária.

Nos serviços em que o gerenciamento da camada de servidor faz parte do contrato, o fluxo da WebinHost inclui acompanhamento dos canais de segurança dos fornecedores, inventário do componente, avaliação de exposição, aplicação controlada da correção disponível e validação posterior. Quando o kernel e a distribuição são compatíveis, o KernelCare reduz a janela de exposição ao aplicar live patches sem aguardar uma reinicialização; quando a correção exige um novo kernel ou o fornecedor não oferece live patch, a equipe planeja a atualização e o reboot conforme o risco e a janela operacional.

O Imunify360 complementa essa resposta com firewall de aplicação, detecção de malware, defesa proativa e inteligência de reputação nos planos elegíveis. Essas camadas ajudam a bloquear ou detectar tentativas, mas não substituem a correção do pacote vulnerável. CloudLinux e CageFS também aumentam o isolamento entre contas, sem transformar uma versão desatualizada em versão segura.

Escopo dos planos gerenciados: a WebinHost prioriza falhas críticas e altas na infraestrutura administrada. Sites, temas, plugins, código e credenciais do cliente continuam exigindo atualização e revisão pelo responsável da aplicação, salvo contratação específica. O status deve ser confirmado por servidor; possuir KernelCare ou Imunify360 não é, isoladamente, prova de que todo CVE foi corrigido.

Tutoriais, downloads e serviços relacionados

Use estes materiais para continuar a verificação com segurança:

Referências oficiais

Nota técnica: distribuições Linux e painéis frequentemente aplicam backports. O número exibido por um pacote pode ser diferente da versão upstream e ainda conter a correção. Compare sempre o pacote com o advisory da distribuição ou do painel. Não execute prova de conceito em produção; os comandos deste boletim são de inventário e verificação.

Precisa validar seu ambiente?

Conte com gerenciamento técnico de servidores

A atualização de aplicações do cliente e a administração do servidor têm escopos diferentes. Fale com a equipe para avaliar o ambiente e o plano adequado.