PT-2026-85316 · Configserver+1 · Configserver Security & Firewall+1

CVE-2026-67402

·

Publicado

2026-09-03

·

Atualizado

2026-09-04

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ConfigServer Security & Firewall versões anteriores a 16.31
Descrição Uma configuração insegura do Apache mapeia /usr/bin como programas CGI (Common Gateway Interface) através do host virtual HTTPS do Messenger v3. Isso permite que um invasor remoto não autenticado, mesmo que seu endereço esteja bloqueado, solicite um executável mapeado e execute comandos arbitrários com os privilégios do usuário Apache. Este problema afeta especificamente instalações onde o CSF Messenger v3 e seu modo HTTPS estão habilitados.
Recomendações Atualize para a versão 16.31.

Correção

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67402

Produtos afetados

Apache Http Server
Configserver Security & Firewall