В ConfigServer Security & Firewall (CSF) обнаружили уязвимость в службе MESSENGER. Проблема зарегистрирована под идентификатором CVE-2026-65638. Удалённый злоумышленник может выполнить произвольные команды на сервере, не проходя аутентификацию. Действия при этом выполняются от имени служебной учётной записи CSF. Уязвимы версии с 14.00 по 16.29 включительно. Исправление появилось в сборке 16.30 и всех более новых.
Уязвимость CVE-2026-65638
CSF - распространённый набор средств защиты для серверов под управлением Linux. Его ставят на хостинговые машины, в том числе в окружениях cPanel и WHM. Продукт управляет правилами межсетевого экрана, рассылает уведомления о попытках вторжения, отслеживает неудачные входы в систему. Кроме того, он автоматизирует часть рутинных операций администратора. Поэтому уязвимость затрагивает инфраструктуру, которая сама отвечает за безопасность сервера.
Проблема кроется в службе MESSENGER. Это необязательная функция. Она показывает настраиваемые сообщения пользователям и посетителям, которых сервер заблокировал. По умолчанию служба выключена. Атака становится возможной только при двух условиях одновременно. Администратор должен включить MESSENGER. Кроме того, в системе должен быть настроен секрет reCAPTCHA - механизма, который отличает людей от автоматических скриптов. Типовая конфигурация не выполняет ни одного из этих условий. Значит, под удар попадает лишь часть установок.
Однако серверы, где MESSENGER включили ради собственных страниц блокировки или сообщений посетителям, оказываются в группе риска. Для машин, доступных из интернета, это особенно значимо. В отличие от многих похожих случаев, учётные данные злоумышленнику не нужны. Ни логин, ни пароль, ни ключ доступа не требуются. Достаточно отправить специально подготовленный запрос на уязвимую службу. В ответ сервер выполнит команду, которую выбрал атакующий. Полного контроля над машиной он при этом не получает. Права root, то есть привилегированной учётной записи администратора, ему не достаются.
Тем не менее полученный доступ нельзя назвать безобидным. Служебная учётная запись CSF видит конфигурацию защиты, журналы и часть системных данных. С её помощью можно провести разведку и понять устройство сервера. Затем атакующий способен добраться до интересующих файлов. Далее он может попытаться перейти на соседние узлы, то есть выполнить боковое перемещение. Наконец, он может поискать способ повысить свои привилегии. Каждый из этих шагов приближает его к полной компрометации.
Особенно внимательными стоит быть компаниям, которые сдают клиентам места на общих серверах. Риск затрагивает и поставщиков услуг управляемого администрирования. Та же ситуация у организаций, которые держат CSF сразу на нескольких машинах с cPanel. В подобных схемах одна уязвимая служба открывает путь к общей инфраструктуре. Сведений об эксплуатации уязвимости в реальных атаках на момент публикации не приводилось.
Обновление до версии 16.30 или более новой закрывает проблему полностью. Разработчик не советует ограничиваться обходными мерами. Для CentOS 7, CloudLinux 7, AlmaLinux и CloudLinux 8, 9 и 10, а также для систем на базе Ubuntu рекомендуется обновить пакеты стандартным способом. После установки нужно убедиться, что на сервере работает нужная версия CSF. Полезно также проверить, нужна ли служба MESSENGER в конкретном окружении. Если она не используется, её лучше оставить выключенной.
Если обновление откладывается, есть временная мера. Администратор входит на сервер под учётной записью root через SSH (защищённый протокол удалённого доступа к командной строке) либо через терминал WHM. Затем он правит файл конфигурации CSF. Параметру MESSENGER присваивается значение 0. После сохранения изменений нужно перезапустить службы csf и lfd. Так уязвимая функция отключается, и вектор атаки исчезает.
Отдельная задача для служб безопасности - инвентаризация. Следует найти все серверы с CSF, которые смотрят в интернет. Затем отсеять те, где установлена версия ниже 16.30. Далее проверить настройки MESSENGER и reCAPTCHA. Поскольку уязвимость не требует аутентификации, исправление открытых машин стоит поставить выше плановых работ. Проверку имеет смысл провести и на узлах, которые не выходят в глобальную сеть напрямую: доступ к ним иногда открывают через промежуточные хосты.
Уязвимости в средствах защиты перестали быть редкостью. Продукт, который фильтрует трафик и следит за входами, сам содержит сетевые службы. Каждая такая служба расширяет поверхность атаки, то есть набор точек входа, доступных злоумышленнику. Поэтому администраторам стоит пересматривать список включённых функций и отключать всё, что не нужно в работе. Обновление CSF до версии 16.30 закрывает конкретную проблему, а аккуратная конфигурация снижает вероятность появления новых. Для хостинг-провайдеров и компаний с парком серверов под Linux такая гигиена важнее, чем для одиночных установок, поскольку цена ошибки измеряется не одним узлом, а всей инфраструктурой.
Ссылки