ثغرة أمنية خطيرة في جدار الحماية CSF تسمح بالوصول الكامل للسيرفر (Root Access) — حدّث فورًا

أعلنت شركة cPanel رسميًا يوم 5 أغسطس 2026 عن اكتشاف عدة ثغرات أمنية خطيرة في إضافة جدار الحماية الشهيرة ConfigServer Firewall (CSF)، وهي الإضافة المثبتة على ملايين سيرفرات cPanel/WHM حول العالم. استغلال هذه الثغرات قد يمكّن المهاجم من الحصول على صلاحيات root كاملة على السيرفر — أي السيطرة التامة عليه.
| البند | التفاصيل |
|---|---|
| المنتج المتأثر | ConfigServer Firewall (CSF) |
| الإصدارات المصابة | 16.20-1 وما قبله |
| الإصدار المُرقّع | 16.30-1 |
| خطورة الثغرة | حرجة — تصعيد صلاحيات حتى root |
| الحل | التحديث الفوري |
المصدر الرسمي: cPanel Security: CSF Security Release
ما هو CSF ولماذا الثغرة خطيرة؟
CSF (ConfigServer Security & Firewall) هو أشهر جدار حماية مجاني لسيرفرات لينكس، ويعمل جنبًا إلى جنب مع خدمة LFD لمراقبة محاولات الاختراق وحظر عناوين IP المشبوهة تلقائيًا. المفارقة هنا أن الأداة المسؤولة عن حماية السيرفر أصبحت هي نفسها بوابة الاختراق.
خطورة الثغرة تكمن في نقطتين:
- CSF يعمل بصلاحيات root بطبيعته (لأنه يتحكم في iptables/nftables)، لذلك أي ثغرة فيه تعني وصولًا مباشرًا لأعلى صلاحيات في النظام.
- الانتشار الهائل — CSF مثبت على الغالبية العظمى من سيرفرات cPanel وCWP وDirectAdmin حول العالم، ما يجعله هدفًا مغريًا لحملات استغلال آلية واسعة النطاق. بمجرد نشر تفاصيل الثغرة، تبدأ البوتات في مسح الإنترنت بحثًا عن السيرفرات غير المحدثة خلال ساعات.
خلفية مهمة: cPanel أصبحت مسؤولة عن CSF
بعد توقف شركة ConfigServer (Way to the Web) عن العمل، أعلنت cPanel أنها ستوفر نسختها الخاصة (Fork) من CSF بدءًا من 25 فبراير 2026 تحت اسم حزمة cpanel-csf، وأصبحت التحديثات الأمنية — بما فيها ترقيع هذه الثغرة — تصدر من خلال هذه النسخة عبر مستودعات cPanel الرسمية.
هذا يعني أن السيرفرات التي ما زالت تعمل بالنسخة القديمة المستقلة من CSF (المثبتة يدويًا من ملفات tar.gz القديمة) لن تصلها التحديثات الأمنية تلقائيًا، وهي الأكثر عرضة للخطر الآن.
كيف تعرف إذا كان سيرفرك مصابًا؟
نفّذ الأمر التالي عبر SSH:
csf -v
- إذا كان الإصدار 16.20-1 أو أقدم → سيرفرك مصاب ويجب التحديث فورًا.
- إذا كان الإصدار 16.30-1 أو أحدث → أنت في أمان.
ولمعرفة نوع النسخة المثبتة لديك (نسخة cPanel الجديدة أم النسخة القديمة المستقلة):
rpm -q cpanel-csf
- إذا ظهر اسم الحزمة بإصدارها → أنت على نسخة cPanel المُدارة، وتحديثها سهل.
- إذا ظهر
package cpanel-csf is not installed→ أنت على النسخة القديمة المستقلة وتحتاج للترحيل (الشرح بالأسفل).
طريقة التحديث
الحالة الأولى: نسخة cpanel-csf مثبتة لديك (سيرفرات cPanel/WHM)
الحل الرسمي من cPanel — أمران فقط:
dnf clean metadata /scripts/update-packages
ثم تأكد من الإصدار:
csf -v
يجب أن يظهر 16.30-1 أو أحدث.
الحالة الثانية: النسخة القديمة المستقلة من CSF (الأهم!)
إذا كان سيرفرك يعمل بالنسخة القديمة من CSF المثبتة يدويًا (قبل أن تتولى cPanel المشروع)، فالتحديثات الأمنية لن تصلك، والحل هو الترحيل لنسخة cpanel-csf الرسمية.
جهزنا لك سكريبت يقوم بكل العملية تلقائيًا وبأمان:
bash <(curl -sL https://support-ar.net/files/cpanel-old-csf-migrate.sh)
ما الذي يفعله السكريبت بالترتيب؟
- نسخ احتياطي كامل لجميع ملفات إعداداتك (
csf.confوcsf.allowوcsf.denyوكل ملفاتcsf.*) في مجلد/root/csf-backup-<التاريخ>— مع التحقق من سلامة النسخة قبل المتابعة. - إزالة النسخة القديمة من CSF بشكل نظيف.
- تثبيت حزمة
cpanel-csfالرسمية بأحدث إصدار مُرقّع من مستودعات cPanel. - استرجاع جميع إعداداتك كما كانت بالضبط — قوائم الحظر والسماح وكل التخصيصات.
- إعادة تشغيل CSF وLFD والتحقق من الإصدار الجديد.
كل خطوة تُسجَّل في ملف log داخل /root للمراجعة، والنسخة الاحتياطية تبقى محفوظة ولا تُحذف تلقائيًا.
ملاحظة: السكريبت مصمم لسيرفرات cPanel/WHM على AlmaLinux/CloudLinux/RHEL 8+. إذا ظهرت أي مشكلة أثناء التثبيت بسبب تعارضات في حزم CloudLinux، السكريبت يعيد المحاولة تلقائيًا مع استثناء الحزم المتعارضة.
ماذا لو لم أستطع التحديث فورًا؟
الإجابة الرسمية من cPanel واضحة: لا يوجد حل بديل — التحديث هو الحل الوحيد. لكن إذا كنت مضطرًا للتأجيل ساعات قليلة، قلّل سطح الهجوم مؤقتًا:
- قيّد الوصول لواجهة WHM وبورتات الإدارة على عناوين IP الموثوقة فقط.
- راقب سجل
/var/log/lfd.logوسجلات الدخولlastو/var/log/secureلأي نشاط غريب. - لا تؤجل أكثر من اللازم — الثغرات من هذا النوع تُستغل آليًا خلال أيام من الإعلان عنها.
بعد التحديث: خطوات تحقق إضافية
الترقية تسد الباب، لكن يُستحسن التأكد أن أحدًا لم يدخل قبلها:
# التحقق من عدم وجود حسابات root إضافية
awk -F: '($3 == 0) {print $1}' /etc/passwd
# مراجعة مفاتيح SSH المضافة مؤخرًا
find /root/.ssh /home/*/.ssh -name "authorized_keys" -mtime -30 -exec ls -la {} \;
# مراجعة مهام cron غير المعروفة
cat /etc/crontab; ls -la /etc/cron.d/
# آخر عمليات دخول ناجحة
last -20
أي حساب غريب بـ UID صفر، أو مفتاح SSH لا تعرفه، أو مهمة cron مشبوهة = مؤشر يستدعي فحصًا أعمق فورًا.
الخلاصة
- ثغرات حرجة في CSF (الإصدار 16.20-1 وما قبله) تسمح بالوصول لصلاحيات root.
- الحل الوحيد هو التحديث للإصدار 16.30-1 عبر
dnf clean metadataثم/scripts/update-packages. - أصحاب النسخة القديمة المستقلة: استخدموا سكريبت الترحيل أعلاه للانتقال لنسخة cPanel الرسمية مع الحفاظ على كل الإعدادات.
- لا تؤجل — كل ساعة تأخير تزيد احتمالية الاستغلال الآلي.
هل تحتاج مساعدة في تحديث سيرفراتك أو فحصها بعد التحديث؟ فريق Support AR جاهز لمساعدتك في تأمين سيرفراتك وإدارتها على مدار الساعة.





