Sunucunuzda cPanel ve ConfigServer Güvenlik Duvarı (CSF) çalışıyorsa, yaptığınız her şeyi bırakıp CSF sürümünüzü kontrol edin. 3 Eylül 2026’da cPanel, CVE-2026-67402 için kritik bir yama yayımladı. Bu açık, CSF’nin Messenger servisinde bulunan ve kimliği doğrulanmamış bir saldırganın sunucuda Apache kullanıcısı olarak rastgele komut çalıştırmasına olanak tanıyan bir uzaktan kod yürütme (RCE) zafiyetidir. Sunucunuzu korumak için kurulmuş bir yazılımda bu tür bir açık bulmak hiç de hoş bir şey değil.

CSF Nedir ve cPanel Bu İşe Nasıl Dahil Oldu?

ConfigServer Security & Firewall, yıllardır cPanel/WHM kurulumlarının vazgeçilmez bir parçasıydı; iptables tabanlı bu güvenlik duvarı port engelleme, başarısız giriş denemesi tespiti ve e-posta uyarıları gibi görevleri üstleniyordu. Orijinal geliştirici, 31 Ağustos 2025’te projeyi sonlandırdı ve kodu GPLv3 lisansıyla açık kaynak olarak yayımladı. cPanel (şu an WebPros bünyesinde), 25 Şubat 2026’da devreye girerek projeyi çatalladı (fork) ve güvenlik bakımını üstlendi.

Şu an bir cPanel sunucusunda çalışan CSF, WebPros’un bakımını yaptığı bu fork’tur. Bu güvenlik duyurusu da doğrudan onlardan geliyor.

Zafiyetin Ayrıntıları

CVE-2026-67402, CSF’nin Messenger v3 özelliğinde bulunuyor. Bu özellik, güvenlik duvarı tarafından engellenmiş IP adreslerine “neden engellendiklerini” açıklayan bir bildirim sayfası gösteriyor. Messenger v3’ün HTTPS sanal sunucusu etkinleştirildiğinde, CSF Apache için /usr/bin dizinini bir CGI dizini olarak tanımlayan bir yapılandırma oluşturuyor.

Sonuç şu: Güvenlik duvarı tarafından zaten engellenmiş olan kimliği doğrulanmamış bir saldırgan bile bu HTTPS sanal sunucusu üzerinden eşlenmiş bir çalıştırılabilir dosyaya istek gönderebiliyor ve Apache bu dosyayı kendi kullanıcısı olarak çalıştırıyor. Bir iptables bloğu bir konuşmanın sonu olması gerekirken bu hata, kazara bir CGI kapısı açıyor.

Etkilenen sürümler: CSF yüklü olan ve cpanel-csf 16.30-1 veya daha eski sürümü çalıştıran ve Messenger v3 HTTPS modu etkin olan sunucular. CSF yüklü olmayan sunucular etkilenmiyor.

Yamalı sürüm: 3 Eylül 2026’da yayımlanan CSF 16.31.

Otomatik cPanel/WHM güncellemeleri etkinse yama zaten uygulanmış olabilir. Sürümü doğrulamak için:

csf -v

Çıktı 16.30-1 veya öncesini gösteriyorsa, hemen güncelleyin. cPanel duyurusu işletim sistemine göre güncelleme komutlarını paylaşıyor:

# AlmaLinux / CloudLinux 8/9/10
dnf clean all && /scripts/update-packages

# CentOS 7 / CloudLinux 7
yum clean all && /scripts/update-packages

# Ubuntu
apt update && /scripts/update-packages

Göze Çarpan Bir Örüntü

Bu, son bir ay içinde CSF için yayımlanan ikinci kritik yama. Ağustos başında cPanel, 16.20-1 ve önceki sürümlerde root erişimine yol açabilecek birden fazla zafiyeti kapattı. CVE-2026-67402 ise üç hafta sonra, 16.30-1’de ortaya çıktı. Dört haftada iki kritik güvenlik duvarı yaması, projenin hâlâ kapsamlı güvenlik denetimine tabi tutulduğunun işareti — ve muhtemelen daha fazlası gelebilir.

Belirtmek gerekir ki cPanel’in kendisinde de Nisan 2026’da büyük bir kimlik doğrulama atlama açığı (CVE-2026-41940) yamalandı. WHM oturum yönetimini etkileyen bu açık, düzeltme yayımlanmadan önce sıfırıncı gün olarak aktif şekilde istismar edildi. Bu yılın tablosu şöyle: cPanel altyapısında ciddi zafiyetler, hızlı istismar, geç gelen yamalar.

Paylaşımlı hosting işletiyorsanız cPanel/WHM için otomatik güncellemeyi etkin tutmak artık bir seçenek değil, zorunluluk.

kalfaoglu.net Müşterileri İçin Ne Anlama Geliyor?

Sunucu altyapısını, CSF sürümleri dahil, biz yönetiyoruz. Messenger özelliğini kullanan tüm sunucularda CSF 16.31 yamasını uyguladık ve sürüm numaralarını doğruladık. Kendi VPS’inizde CSF kuruluysa sürümünüzü hemen kontrol edin; 16.30-1 veya öncesindeyseniz güncelleyin. Kurulumunuzda Messenger v3 HTTPS’nin etkin olup olmadığından emin değilseniz bir destek talebi açın — doğrulamak ve gerekirse devre dışı bırakmak iki dakika sürer.

Genel mesaj basit: Bir güvenlik duvarı, yalnızca kendi güncelleme geçmişi kadar güvenilirdir. Sizinkini kontrol edin.