Lỗ hổng nghiêm trọng CSF: Nguy cơ thực thi mã từ xa khẩn cấp

Lỗ hổng nghiêm trọng CSF: Nguy cơ thực thi mã từ xa khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Lỗ hổng nghiêm trọng trên ConfigServer Security & Firewall (CSF) cho phép thực thi mã từ xa

Một lỗ hổng nghiêm trọng đã được phát hiện trong ConfigServer Security & Firewall (CSF), một công cụ bảo mật phổ biến được sử dụng trên các máy chủ cPanel và WHM. Lỗ hổng này, được theo dõi dưới mã định danh CVE-2026-65638, có thể cho phép kẻ tấn công từ xa không cần xác thực thực thi các lệnh tùy ý thông qua dịch vụ MESSENGER của phần mềm.

Các phiên bản CSF từ 14.00 đến 16.29 bị ảnh hưởng bởi lỗ hổng này. Phiên bản 16.30 trở lên đã khắc phục vấn đề bảo mật. Các quản trị viên đang sử dụng các cài đặt bị ảnh hưởng nên cập nhật plugin ConfigServer Firewall ngay lập tức, đặc biệt là trong trường hợp tính năng MESSENGER đã được bật thủ công.

Chi tiết về lỗ hổng CSF

Lỗ hổng tồn tại trong dịch vụ MESSENGER của CSF, một tính năng được thiết kế để hiển thị thông điệp cho những khách truy cập bị chặn. Theo thông báo bảo mật, kẻ tấn công từ xa không cần phải xác thực để khai thác dịch vụ này. Điều này mở ra nguy cơ xâm nhập mạng đáng kể.

Việc khai thác thành công lỗ hổng có thể dẫn đến thực thi mã tùy ý dưới quyền của tài khoản dịch vụ CSF. Tài khoản này không có đặc quyền cao, nghĩa là lỗ hổng không tự động cung cấp quyền truy cập root. Tuy nhiên, việc thực thi mã trên một máy chủ web hướng ra internet vẫn có thể dẫn đến nhiều hậu quả nghiêm trọng.

Các hậu quả có thể bao gồm việc làm lộ các tệp nhạy cảm, hỗ trợ quá trình trinh sát hệ thống, thiết lập sự tồn tại dai dẳng, sửa đổi nội dung được lưu trữ hoặc cung cấp một điểm khởi đầu cho các cuộc tấn công tiếp theo. Điều này nhấn mạnh tầm quan trọng của việc vá lỗi kịp thời để ngăn chặn các mối đe dọa mạng tiềm ẩn.

Điều kiện khai thác và giảm thiểu rủi ro

Chức năng dễ bị tấn công này không được kích hoạt theo mặc định. Kẻ tấn công chỉ có thể tiếp cận mã bị lỗi khi cả hai điều kiện sau được đáp ứng: tính năng MESSENGER được bật và dịch vụ CSF lắng nghe trên cổng TCP 14533.

Cả hai cài đặt này đều không được bật theo mặc định, điều này giúp giảm thiểu khả năng bị tấn công cho các triển khai CSF tiêu chuẩn. Tuy nhiên, các tổ chức đã bật MESSENGER để quản lý lưu lượng truy cập bị chặn hoặc hiển thị các thông điệp tùy chỉnh cho khách truy cập nên coi vấn đề này là khẩn cấp.

CSF được triển khai rộng rãi cùng với các môi trường cPanel và WHM để cung cấp các chức năng quản lý tường lửa, phát hiện lỗi đăng nhập, chặn IP và các biện pháp kiểm soát bảo mật máy chủ liên quan. Vì nó thường chạy trên cơ sở hạ tầng lưu trữ công cộng, quản trị viên nên xác minh liệu dịch vụ bị ảnh hưởng có được bật hay không, ngay cả khi họ tin rằng cài đặt của mình đang sử dụng các cấu hình mặc định.

Khuyến nghị cập nhật và biện pháp tạm thời

cPanel khuyến nghị cập nhật plugin ConfigServer Firewall lên phiên bản mới nhất có sẵn. Trên các hệ thống được hỗ trợ như CentOS 7, CloudLinux 7, AlmaLinux, CloudLinux 8, CloudLinux 9, CloudLinux 10 và Ubuntu, quản trị viên có thể làm mới các gói và kích hoạt quy trình cập nhật cPanel.

Sau khi cập nhật, quản trị viên nên xác nhận rằng phiên bản CSF 16.30 hoặc phiên bản mới hơn đã được cài đặt. Họ cũng nên xem xét lại các cài đặt cấu hình CSF để đảm bảo các thành phần không cần thiết hướng ra internet vẫn bị vô hiệu hóa. Việc kiểm tra định kỳ các cấu hình bảo mật là một phần quan trọng của chiến lược an toàn thông tin.

Các tổ chức không thể cập nhật ngay lập tức có thể giảm thiểu rủi ro bằng cách tắt dịch vụ MESSENGER. Quản trị viên nên kết nối với máy chủ với quyền root thông qua SSH hoặc WHM Terminal và chỉnh sửa tệp cấu hình CSF.

Đặt tùy chọn sau thành 0: MESSENGER = 0.

Sau đó, lưu cấu hình và khởi động lại cả CSF và dịch vụ Login Failure Daemon. Việc tắt MESSENGER sẽ loại bỏ đường dẫn tấn công có lỗ hổng, nhưng nó nên được coi là một biện pháp bảo vệ tạm thời. Việc cài đặt CSF 16.30 trở lên vẫn là giải pháp khắc phục được khuyến nghị cho CVE-2026-65638, nhằm đảm bảo an ninh mạng bền vững.