Falha critica no pfSense permite executar codigo no seu firewall
Uma vulnerabilidade recem-divulgada esta colocando os firewalls Netgate pfSense em alerta maximo. Catalogada como CVE-2026-97730, a falha e um bug de inclusao local de arquivos no tratamento de widgets do Dashboard que permite a um atacante autenticado transformar um simples payload de path traversal em execucao remota de codigo.
O ataque e sorrateiro e eficaz: qualquer um capaz de alterar configuracoes do dashboard e gravar um arquivo no sistema pode apontar a interface para um arquivo PHP malicioso e ve-lo rodar como se fosse um widget normal. Ou seja, uma conta de admin comprometida ou descuidada pode virar um firewall sequestrado, justamente o que protege toda a sua rede.
A correcao ja esta disponivel. Atualize o pfSense Plus para 26.07 ou superior e o pfSense CE para 2.9.0 ou superior, depois restrinja os privilegios de modificacao do dashboard e sanitize a entrada dos widgets. Aplique o patch agora, porque um firewall que dispara contra voce e a ultima coisa que alguem precisa.