Volver al Blog
SeguridadDestacado

Lançamento do pfSense 2.9.0 CE

Admin Mundounix
21 de agosto de 2026
5 min de lectura
pfSensefirewallrelease

Essa semana tivemos o lançamento da versão 2.9.0 do pfSense CE e temos a novidade de atualização do kernel na versão 16.0-CURRENT. Este é um kernel novo, que ainda não tem versão estavel no FreeBSD, mas que esta bem enxuto, apesar de ter o seu lançamento programado para dezembro do ano que vem conforme o cronograma do projeto FreeBSD em https://www.freebsd.org/releng/

Abaixo segue a integra do post divulgado no Blog do projeto (traduzido para português) com seu conteudo original em https://www.netgate.com/blog/netgate-releases-pfsense-community-edition-version-2.9.0


O software pfSense®, a solução de firewall, roteador e VPN líder mundial, oferece soluções de segurança de borda de rede e redes em nuvem para milhões de implantações em todo o mundo.

A Netgate® tem o prazer de anunciar o lançamento do software pfSense Community Edition (CE) versão 2.9.0. Esta nova versão inclui mais de 150 novos recursos, aprimoramentos e correções. Encorajamos todos os usuários do pfSense CE a atualizarem para esta nova versão.


Destaques dos Recursos

Esta versão do software inclui um grande número de aprimoramentos de segurança e de funcionalidades. Alguns destaques incluem:

Algoritmos SSH

Esta versão inclui diversas alterações nos algoritmos do daemon SSH para troca de chaves, criptografia e autenticação de mensagens. Essas mudanças aumentam a segurança ao incluir algoritmos de troca de chaves pós-quânticos e ao remover algoritmos mais antigos e fracos.

Força do Certificado TLS

A versão do OpenSSL nesta atualização exige critérios ainda mais rígidos para certificados e remove o suporte a certas propriedades fracas. Por exemplo, se um certificado de servidor TLS para um serviço como a interface gráfica (GUI) possuir uma chave fraca (<2048 bits), o serviço poderá falhar com um erro como "key too small" (chave muito pequena). Esta versão do pfSense verifica o certificado da GUI durante o processo de atualização e gerará automaticamente um novo certificado de GUI caso o atual seja inválido, esteja expirado ou seja fraco.

Rotação/Renovação Automática de Certificado TLS

Esta versão do pfSense pode renovar automaticamente certificados de servidor TLS autoassinados ou assinados por uma CA interna armazenada na configuração do próprio pfSense. A renovação automática é uma opção individual por certificado, e o pfSense ativa automaticamente essa opção para o certificado da GUI sempre que possível. Ao renovar um certificado automaticamente, o pfSense utiliza as opções de segurança rígidas mais recentes para garantir que o certificado atenda aos padrões atuais.

NAT de Saída Port Restricted Cone Independente de Endpoint

Esta versão inclui suporte experimental parcial para NAT de saída independente de endpoint do tipo "Port Restricted Cone". Os mapeamentos NAT Port Restricted Cone tentam preservar as portas e os mapeamentos de endereços externos para os clientes ao se comunicarem com múltiplos hosts remotos, mas de forma dinâmica que não depende de NAT de porta estática. Isso ajuda a evitar problemas quando múltiplos clientes locais usam a mesma porta de origem para o mesmo host remoto.


Atualizações de Segurança

Esta versão do software inclui atualizações de segurança críticas para o WireGuard (CVE-2026-58085), bem como correções para as seguintes vulnerabilidades de segurança:

  • pfSense-SA-25_09.sshguard: Violação da proteção contra força bruta e potencial negação de serviço (DoS).
  • pfSense-SA-26_01.webgui: A função isvalidpid() não verifica nem trata adequadamente o parâmetro de arquivo PID.
  • pfSense-SA-26_02.webgui: Potencial XSS no valor de Delegated Length para Delegação de Prefixo em services_dhcpv6.php ao usar o Kea.
  • pfSense-SA-26_03.webgui: Potencial XSS Armazenado em diag_arp.php ao usar o ISC DHCP.
  • pfSense-SA-26_04.webgui: Potencial XSS no título de postagens do feed do Widget de RSS.
  • pfSense-SA-26_05.webgui: Potencial XSS no widget do Portal Cativo (Captive Portal).

Correções de segurança e erratas foram incorporadas a partir do FreeBSD, incluindo correções para vulnerabilidades descobertas no OpenSSL e no cliente DHCP, além de pacotes do sistema base que foram atualizados para resolver vários problemas de segurança a montante (upstream).


Atualizações do Sistema Operacional e Componentes Base

Inúmeros sistemas foram atualizados, incluindo:

  • Sistema Operacional Base: Atualizado para FreeBSD 16-CURRENT
  • OpenSSL: Atualizado para 3.5.7
  • OpenSSH: Atualizado para 10.3p1
  • PHP: Atualizado para 8.5.7

Errata de Hardware

Certos hardwares com um problema específico de firmware, incluindo alguns dispositivos Celeron J, podem encontrar um kernel panic ao tentar inicializar o pfSense CE versão 2.9.0. Para evitar esse panic nesse hardware, defina a variável de ajuste do carregador (loader tunable) hint.acpi_spmc.0.disabled=1 em /boot/loader.conf.local antes de realizar a atualização para desativar o driver afetado. Consulte a documentação sobre Managing Loader Tunables para obter informações sobre como criar ou editar esse arquivo.


Notas de Lançamento (Release Notes)

As Notas de Lançamento do pfSense CE 2.9.0-RELEASE estão disponíveis para quem desejar uma lista mais abrangente de novos recursos, correções de bugs e outras alterações nesta versão.


Instalando a Atualização

A Netgate disponibiliza um Guia de Atualização (Upgrade Guide) detalhado na documentação do pfSense para explicar o processo. Abaixo estão os passos de alto nível para realizar a atualização:

Usuários que executam o pfSense Community Edition (CE)

As atualizações de versões anteriores do pfSense CE são normalmente feitas através da interface web do usuário. Antes de qualquer mudança grande, como uma atualização de versão, a melhor prática é sempre criar e armazenar com segurança um backup da configuração do pfSense. A documentação do pfSense contém instruções detalhadas sobre Backup e Recuperação.

Para realizar a atualização:

  1. Navegue até System > Update na interface gráfica (GUI) do pfSense.
  2. Defina o campo Branch para “Current Stable Version (2.9.0)”.
  3. Clique em Confirm para iniciar o processo de atualização.

Incentivo à Migração: Encorajamos os usuários a migrarem do pfSense CE para o pfSense Plus. Fazer isso garantirá acesso a todos os benefícios do software pfSense Plus. Você pode encontrar detalhes sobre como obter o pfSense Plus na loja da Netgate.


Apoiando o Projeto

Nossos esforços são possíveis graças ao apoio de nossos clientes e da comunidade — e por isso expressamos nossos sinceros agradecimentos. Esse envolvimento torna o projeto pfSense uma solução cada vez mais forte para todos.

¿Le gustó el artículo?

¡Compártalo con sus colegas!

AM

Admin Mundounix

Seguridad

Especialista del equipo de Mundounix con experiencia en proyectos de infraestructura open source para empresas de diversos sectores.

¿Necesita ayuda con su proyecto?

Nuestro equipo está listo para ayudarle a implementar estas soluciones.

Contáctenos