Netgate опубликовала шестнадцать бюллетеней безопасности, описывающих уязвимости в межсетевых экранах pfSense CE и pfSense Plus. Самые серьёзные проблемы позволяют авторизованному пользователю выполнить произвольные команды на устройстве. Это возможно через настройки прокси и OpenVPN, а также через конфигурацию DHCP-сервера Kea.
Детали уязвимостей
Бюллетени вышли 13 августа 2026 года и охватывают версии pfSense CE до 2.8.1 включительно и pfSense Plus до 26.03.1 включительно. Исправления уже подготовлены для pfSense CE 2.9.0 и pfSense Plus 26.07. В большинстве случаев рекомендовано обновиться до этих версий.
Первая уязвимость выполнения команд связана с настройками прокси на странице дополнительных параметров системы. Поля имени пользователя и пароля прокси принимают символы перевода строки и другие недопустимые значения. Из-за этого злоумышленник может вставить в планировщик задач cron произвольные записи. Команды выполняются после обновления расписания, например при перезагрузке или сохранении настроек автоматической архивации. Эксплуатация требует аутентифицированного доступа к странице, но не требует прав администратора, если у пользователя есть доступ к этому разделу.
Вторая уязвимость находится в настройках сервера OpenVPN. Поля домена DNS и области NetBIOS принимают недопустимые символы, включая двойные кавычки и переводы строк. Это позволяет добавлять в конфигурацию OpenVPN произвольные директивы. В частности, директивы up и route-up выполняют внешние команды при установке туннеля. Для эксплуатации необходим доступ к странице настройки сервера OpenVPN.
Третья уязвимость связана с Kea DHCP. Веб-интерфейс позволяет вставлять произвольные фрагменты JSON-конфигурации для Kea. Некоторые директивы Kea могут выполнять внешние команды. Хотя такая функциональность предусмотрена, доступ к ней не был ограничен отдельным правом. Поэтому пользователь с доступом к настройкам DHCP получал возможность выполнять команды. После обновления появится отдельное право доступа к этим полям, которое по умолчанию не выдаётся.
Помимо этого, в продукте исправлено одиннадцать уязвимостей межсайтового скриптинга (XSS). Они затрагивают просмотр журналов, описания правил межсетевого экрана, расписания, описания DHCP-пулов IPv4 и IPv6, IPsec, PPP-интерфейсы, Dynamic DNS, трафик-графики и другие компоненты. XSS позволяет сохранить в настройках вредоносный код, который затем выполняется в браузере администратора. Злоумышленник может похитить сессионные данные или выполнить действия от имени администратора. Для большинства из этих уязвимостей достаточно прав на редактирование соответствующих разделов, что часто доступно пользователям с ограниченными полномочиями.
Отдельно стоит выделить локальное включение файлов на панели управления. Если атакующий имеет доступ к изменению настроек панели и возможность записать файл на устройство, он может заставить панель включить этот файл как виджет и выполнить содержащийся в нём PHP-код. Это также требует прав.
Ещё одна уязвимость приводит к раскрытию информации. Парольная фраза, используемая для шифрования конфигурации, передаётся через параметры командной строки утилиты шифрования. Процесс короткоживущий, но при определённых условиях злоумышленник, имеющий доступ к списку процессов, может увидеть пароль. Это возможно при ручном или автоматическом резервном копировании конфигурации.
Уязвимости требуют аутентификации, поэтому не эксплуатируются удалённо без учётных данных. Однако в организациях, где к веб-интерфейсу межсетевого экрана имеют доступ несколько сотрудников, риск высок. Выполнение команд на межсетевом экране означает полный контроль над устройством, что позволяет атакующему изменять правила фильтрации, перехватывать трафик и использовать устройство для дальнейших атак.
На момент публикации нет информации о реальных атаках с использованием этих уязвимостей. Тем не менее, обновления были подготовлены ещё в июне-июле 2026 года, что дало время злоумышленникам изучить исправления и разработать эксплойты. Администраторам рекомендуется незамедлительно обновить pfSense Plus до версии 26.07 или новее, а pfSense CE - до версии 2.9.0. Для пользователей, которые не могут выполнить обновление сразу, Netgate предлагает исправления через пакет System Patches. В случае уязвимости в Status Monitoring достаточно обновить пакет Status_Monitoring до версии 1.9 (для CE 2.8.1 - 1.8_10). После обновления для Kea потребуется дополнительно выдать право доступа к полям JSON-конфигурации, если это необходимо.
Это уже не первый случай, когда в pfSense находят серьёзные уязвимости. В 2023 году в продукте были обнаружены проблемы с выполнением кода через веб-интерфейс. В 2026 году подобные находки продолжают появляться, несмотря на усилия разработчиков. Администраторам следует ограничивать количество пользователей с доступом к веб-интерфейсу, использовать многофакторную аутентификацию и регулярно проверять наличие обновлений.
Ссылки
- https://docs.netgate.com/downloads/pfSense-SA-26_06.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_07.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_08.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_09.packages.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_10.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_11.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_12.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_13.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_14.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_15.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_16.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_17.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_18.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_19.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_20.webgui.asc
- https://docs.netgate.com/downloads/pfSense-SA-26_21.webgui.asc