Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en cPanel CSF permite ejecución remota de comandos


Se ha detectado una vulnerabilidad crítica (CVE-2026-65638) en ConfigServer Security & Firewall (CSF), utilizado en servidores cPanel y WHM. Este fallo permite que un atacante remoto no autenticado ejecute comandos arbitrarios a través del servicio MESSENGER. El problema afecta a las versiones 14.00 hasta la 16.29, y ha sido solucionado en la versión 16.30 y posteriores.



Una vulnerabilidad crítica en ConfigServer Security & Firewall (CSF), utilizado en servidores cPanel y WHM, podría permitir que un atacante remoto no autenticado ejecute comandos arbitrarios a través del servicio MESSENGER del software. El problema está registrado como CVE-2026-65638 y afecta a las versiones de CSF desde la 14.00 hasta la 16.29.

La versión 16.30 de CSF y versiones posteriores corrigen la vulnerabilidad. Si administras instalaciones afectadas, debes actualizar el plugin ConfigServer Firewall inmediatamente, especialmente si has habilitado manualmente la función MESSENGER.

El fallo reside en el servicio CSF MESSENGER, una función diseñada para mostrar mensajes a los visitantes bloqueados. Según el comunicado de seguridad, un atacante remoto no necesita autenticarse para explotar el servicio vulnerable.

Una explotación exitosa puede resultar en la ejecución de comandos arbitrarios bajo la cuenta de servicio de CSF. Esta cuenta no tiene privilegios, lo que significa que el fallo no proporciona automáticamente acceso de nivel root.

Sin embargo, la ejecución de comandos en un servidor web expuesto a internet puede exponer archivos sensibles, permitir el reconocimiento, crear persistencia, modificar el contenido alojado o proporcionar un punto de apoyo inicial para ataques posteriores.

cPanel Vulnerabilidad de ConfigServer Security & Firewall

La funcionalidad vulnerable no está activa por defecto. Un atacante puede llegar al código afectado solo cuando se cumplen estas dos condiciones:

  • El servicio MESSENGER está habilitado en CSF.
  • Se ha configurado un secreto de reCAPTCHA para el servicio.

Ninguno de estos ajustes está habilitado por defecto, lo que reduce la exposición para despliegues estándar de CSF. No obstante, si tu organización habilitó MESSENGER para gestionar el tráfico bloqueado o presentar mensajes personalizados a los visitantes, debes tratar este problema como urgente.

Producto Versiones afectadas Versiones parcheadas
ConfigServer Security & Firewall 14.00 a 16.29 16.30 y posteriores

CSF se despliega ampliamente en entornos cPanel y WHM para proporcionar gestión de firewall, detección de fallos de inicio de sesión, bloqueo de IPs y controles de seguridad del servidor relacionados.

Debido a que a menudo se ejecuta en infraestructuras de hosting públicas, debes verificar si el servicio vulnerable está habilitado, incluso si crees que tu instalación utiliza la configuración por defecto.

cPanel recomienda actualizar el plugin ConfigServer Firewall a la versión más reciente disponible. En sistemas compatibles con CentOS 7, CloudLinux 7, AlmaLinux, CloudLinux 8, CloudLinux 9, CloudLinux 10 y Ubuntu, puedes actualizar los paquetes e invocar el proceso de actualización de cPanel:

Después de actualizar, confirma que tienes instalada la versión 16.30 de CSF o una versión más reciente. También debes revisar los ajustes de configuración de CSF para asegurarte de que los componentes expuestos a internet que no sean necesarios permanezcan desactivados.

Si no puedes actualizar inmediatamente, puedes reducir la exposición desactivando el servicio MESSENGER. Conéctate al servidor como root a través de SSH o la Terminal de WHM y edita el archivo de configuración de CSF:

nano /etc/csf/csf.conf

Establece la siguiente opción: MESSENGER = 0

Luego guarda la configuración y reinicia tanto el CSF como el servicio Login Failure Daemon:

systemctl restart csf lfd

Desactivar MESSENGER elimina la ruta de ataque vulnerable, pero debe considerarse como una salvaguarda temporal. Instalar CSF 16.30 o posterior sigue siendo la remediación recomendada para CVE-2026-65638.

Fuentes:
https://cybersecuritynews.com/cpanel-configserver-security-firewall-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.