PT-2026-85316 · Configserver+1 · Configserver Security & Firewall+1
CVE-2026-67402
·
Publicado
2026-09-03
·
Atualizado
2026-09-04
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
ConfigServer Security & Firewall versões anteriores a 16.31
Descrição
Uma configuração insegura do Apache mapeia
/usr/bin como programas CGI (Common Gateway Interface) através do host virtual HTTPS do Messenger v3. Isso permite que um invasor remoto não autenticado, mesmo que seu endereço esteja bloqueado, solicite um executável mapeado e execute comandos arbitrários com os privilégios do usuário Apache. Este problema afeta especificamente instalações onde o CSF Messenger v3 e seu modo HTTPS estão habilitados.Recomendações
Atualize para a versão 16.31.
Correção
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Http Server
Configserver Security & Firewall