cPanel 于 2026 年 9 月 10 日披露 ConfigServer Security & Firewall(CSF)插件存在操作系统命令注入漏洞 CVE-2026-65638,按 CVSS 4.0 评为 9.2。该漏洞出现在由 WebPros 维护的 CSF 14.00 至 16.29 版本中,已在 16.30 及之后的版本修复。cPanel 建议管理员尽快升级到最新发布版本,无法立即升级的应关闭存在风险的 MESSENGER 服务。
事件概述
CSF 是部署在 Linux 主机上、用于管理防火墙规则与登录失败监控的第三方插件,在 cPanel 与 WHM 环境中广泛使用。本次问题被归类为 CWE-78 操作系统命令注入,成因是请求 URL 在进入 shell 命令前未被正确转义。攻击者无需任何凭据,即可让指令以 CSF 服务账户的身份执行;cPanel 说明该账户权限有限,但漏洞仍可能对主机造成严重的机密性、完整性与可用性影响。加拿大网络安全中心也在 9 月 10 日的 WebPros 安全公告中收录了该漏洞。
技术细节
暴露面比评分本身要窄一些。cPanel 表示,只有当 CSF 的 MESSENGER 服务处于启用状态,且已配置 reCAPTCHA 密钥时,这条易受攻击的代码路径才可达;两项设置默认均未开启,未主动启用该服务的标准安装不会通过这条路径被直接利用。但管理员仍需实际核对配置,而不是假设自己安全:凡是使用 MESSENGER 向被拦截访客返回提示页、且接口可从网络访问的服务器,都属于需要重点检查的对象。
另需注意版本区间与分支差异。CVE 记录指出,存在缺陷的代码同样存在于原本由 ConfigServer 分发的软件中,并可能残留在独立维护的分支里,这些分支不能假定自动获得 cPanel 的修复。背景是 CSF 原开发方已于 2025 年 8 月 31 日终止维护并以 GPLv3 发布,WebPros 现在自行维护一条面向受支持 cPanel 与 WHM 版本的安全分支。此外,9 月 3 日发布的 16.31-1 定向安全版本修复的是另一处与 MESSENGER 相关的代码执行问题 CVE-2026-67402,影响 16.30-1 及更早版本——这也说明不应只升到某个漏洞对应的最低版本,而应直接升到最新发布版本。
影响评估
CISA 的补充数据将该漏洞的在野利用状态标注为”无”,即披露时点尚未观测到实际攻击。但网络可达、无需权限、无需交互这三项特征叠加,加上共享主机场景下 CSF 往往被用于规则管理与登录失败拦截,一旦被利用,攻击者可以以服务账户身份在主机上执行命令,为进一步提权与横向移动创造条件。对虚拟主机服务商而言,单台宿主机上通常承载大量客户站点,风险会被显著放大。
修复建议
- 通过操作系统包管理流程与 cPanel 的包更新脚本,将 CSF 升级到 16.30 或更高版本,建议直接升级到最新发布版本;
- 无法立即升级时,在 CSF 配置文件中将 MESSENGER 选项设为 0,并重启
csf与lfd服务以移除暴露路径; - 核对实际配置:确认 MESSENGER 是否启用、是否配置了 reCAPTCHA 密钥,并检查相关接口是否可从公网访问;
- 使用 ConfigServer 原始代码或独立分支的管理员,需自行评估该分支是否包含修复,不要假定 cPanel 的补丁自动生效;
- 一并处理 CVE-2026-67402 对应的 16.30-1 及更早版本问题,避免逐洞升级导致版本落差。