В межсетевом экране ConfigServer Security & Firewall, который обычно называют сокращённо CSF, обнаружили уязвимость в разборе расширенных правил. Ей присвоен идентификатор CVE-2026-65639. Если сервер получает списки блокировок или разрешений из внешнего источника, злоумышленник, контролирующий этот источник, может выполнить на машине произвольные команды с правами суперпользователя root. Другими словами, он получает полный контроль над сервером. Уязвимость затрагивает версии CSF с 2.15 по 16.29 включительно, исправление появилось в 16.30.
Уязвимость CVE-2026-65639
CSF ставят преимущественно на серверы под управлением Linux, которые обслуживают хостинг. Чаще всего речь идёт о машинах с панелью управления WHM и учётной панелью cPanel, а также о сборках AlmaLinux, CloudLinux, CentOS и Ubuntu. Поэтому под потенциальный удар попадают хостинг-провайдеры, веб-студии и компании, которые держат собственные серверы с этой связкой. Для них CSF - один из базовых элементов защиты: он фильтрует сетевые подключения и следит за попытками подбора паролей. Ошибка в самом средстве защиты оборачивается тем, что барьер превращается в точку входа, причём с наивысшими правами в системе.
Механика уязвимости связана с расширенными правилами. У CSF есть возможность подгружать списки запрещённых и разрешённых адресов не только из локального файла, но и из внешнего источника - так называемой ленты. Такая лента полезна: администратор берёт готовые перечни нежелательных адресов у сообщества или поставщика данных об угрозах (киберразведки), подключает их к серверу и не ведёт списки вручную. Уязвимость проявляется на этапе разбора содержимого ленты. Злоумышленник, который сумел получить контроль над внешним источником, размещает там специально составленные данные. Программа обработки правил воспринимает их не как перечень адресов, а как инструкции к исполнению. В результате на сервере запускаются команды от имени root. Отдельная атака на сам сервер при этом не требуется: достаточно, чтобы администратор доверял подконтрольной злоумышленнику ленте.
Ключевая оговорка касается конфигурации по умолчанию. В исходном состоянии CSF не подключает ни одной внешней ленты с разрешениями или блокировками. Значит, типовые установки этой уязвимости не подвержены, и массовой эксплуатации ожидать не стоит. Риск реален для тех администраторов, кто самостоятельно добавил внешние источники. Насколько редка такая настройка на практике, открытые данные не показывают. Сведений о реальных атаках с использованием этой уязвимости на момент публикации тоже нет. Дополнительная сложность в том, что правила из ранее подключённой ленты кэшируются на диске и применяются заново при перезапуске службы. Поэтому отключение источника без очистки кэша задачу не закрывает: старые данные вернутся в работу после рестарта.
Исправление штатное. Нужно перейти на версию 16.30 или более свежую. Обновление ставят обычными средствами пакетного менеджера дистрибутива либо через скрипты панели управления. Если обновление по каким-то причинам невозможно, администраторам предлагают пересмотреть конфигурацию внешних лент и убрать все источники, которые они не контролируют полностью. Для этого правят файл настроек /etc/csf/csf.conf, очищают параметры GLOBAL_DENY и GLOBAL_ALLOW, а затем перезапускают службы csf и lfd. После этого стоит заглянуть в кэш по пути /var/lib/csf/csf.gdeny и убедиться, что подозрительные записи оттуда исчезли. Только совокупность этих шагов даёт уверенность, что недоверенные правила больше не применяются.
История показательна для более широкой тенденции. Средства защиты всё чаще сами обращаются к внешним данным: ленты адресов, базы репутации, облачные перечни угроз. Это удобно и экономит силы администраторов. Однако каждый внешний источник становится ещё одной зависимостью, а значит, и ещё одним каналом для атаки. Ошибка в разборе чужих данных бьёт по самой защищённой части инфраструктуры, поскольку такие службы работают с правами root. Практический вывод для владельцев серверов прост: держать список внешних источников правил коротким, отдавать предпочтение тем, кому доверяешь, и регулярно проверять, что подключено к системе в данный момент. Само обновление CSF здесь обязательно, но полезно совместить его с ревизией настроек и кэша, чтобы закрыть уязвимость целиком.
Ссылки