shelltrap.com
en de

Analysis

CXS ist Geschichte: Was CyberPanel-Betreiber tun sollten

Way to the Web schloss am 31. August 2025. csf lebt in GPLv3-Forks weiter, cxs nicht. Was das für einen CyberPanel-Host bedeutet – plus Checkliste.

Illustration — CXS ist Geschichte: Was CyberPanel-Betreiber tun sollten

Am 30. Juli 2025 veröffentlichte die Way to the Web Ltd eine kurze Mitteilung auf ihrem Blog und auf configserver.com. Einen Monat später war das Unternehmen verschwunden – und mit ihm der kommerzielle Exploit-Scanner, den eine ganze Generation von Hosting-Betreibern routinemäßig installiert hatte.

Das war keine Vernachlässigung, sondern ein geplanter und angekündigter Rückzug eines Unternehmens, das über 25 Jahre am Markt war. Auf dem Weg nach draußen hat es sein wichtigstes freies Produkt unter die GPLv3 gestellt. Dieser Unterschied ist wichtig, und er verändert, was Sie jetzt tun sollten.

Nachfolgend die belegte Chronologie, die Asymmetrie zwischen csf und cxs, die heute alles bestimmt, und eine Checkliste für alle, die cxs noch auf einem CyberPanel-Host betreiben.

Die Chronologie, belegt aus den Seiten des Herstellers

Die Ankündigung erschien am 30. Juli 2025. Der früheste Snapshot des Internet Archive stammt vom 30. Juli 2025, 19:56 UTC und lautet:

Way to the Web Ltd and Configserver.com will be closing down permanently on 31 August 2025. The server software market has changed drastically in the more than 25 years since our company began, and we now find the business is no longer profitable so must come to an end.

Eine Anmerkung zu diesem Zitat, denn hier wird häufig falsch zitiert. Der zweite Satz – die Begründung für die Schließung – wurde zwischen dem 30. Juli und dem 31. August 2025 von der Seite entfernt. Die Endfassung vom 31. August 2025 enthält den ersten Satz, den zweiten nicht mehr. Wer die Formulierung „no longer profitable" zitiert, muss sie der Fassung vom 30. Juli zuordnen – so wie wir es hier tun. Sie als Text darzustellen, der zum Schließungszeitpunkt auf der Seite stand, wäre unzutreffend.

Belastbar sind genau diese beiden Daten:

EreignisDatum
Schließung angekündigt30. Juli 2025
Unternehmen und Website endgültig geschlossen31. August 2025

Ein Datum für ein „Ende des Neuverkaufs" wurde nie veröffentlicht, und es existiert kein brauchbarer Archiv-Snapshot der Verkaufsseiten. Jede Drittquelle, die ein solches Datum nennt, ist unbelegt. Getrennt davon: csf wurde am 28. August 2025 unter GPLv3 veröffentlicht. Der Commit „GPL v3 Release" des Autors chirpy, Zeitstempel 2025-08-28T14:15:56Z, mit version.txt = 15.00, ist im csf-Repository von cPanel erhalten. Die Person hinter dem Pseudonym ist kein Gerücht: Der GPLv3-Quelltextheader nennt Copyright (C) 2006-2025 Jonathan Michaelson.

Die Way to the Web Limited (England und Wales, Handelsregisternummer 03829549) wurde laut Companies-House-Register am 10. März 2026 förmlich aufgelöst.

csf hat überlebt. cxs nicht.

Das ist der wichtigste Punkt überhaupt, und er ist der Grund, warum die beiden Produkte völlig unterschiedliche Reaktionen erfordern.

csf – die kostenlose Firewall – lebt weiter. Sie steht unter GPLv3 und wird gepflegt. Der aktivste Community-Fork ist Aetherinox/csf-firewall , im Februar 2026 bei v15.10. cPanel hat am 25. Februar 2026 mit der Umstellung auf einen eigenen Spiegel begonnen und beschreibt das ausdrücklich als reine Wartung. Weitere Forks existieren bei Sentinel Firewall, Black-HOST und DirectAdmin.

Daraus folgen zwei Warnungen. Erstens ist die Aussage „csf ist tot" schlicht falsch – Sie werden sie trotzdem lesen. Zweitens ist die Domain configserver.dev der Aetherinox-Community-Fork und nicht der Hersteller. Wer vom Domainnamen auf den Urheber schließt, schreibt Community-Arbeit einem Unternehmen zu, das es nicht mehr gibt.

Für cxs – den kostenpflichtigen Exploit-Scanner – gibt es diese Geschichte nicht. Der Quelltext wurde nie offengelegt, es existiert kein Fork und es wurde kein Nachfolger benannt. Die Abschluss-FAQ des Herstellers in der Fassung vom 31. August 2025 beantwortet die entscheidenden Fragen wörtlich:

Will you continue to update the cxs fingerprint database? No, there will be no further updates to the cxs fingerprints after 31st August.

Will the cxs reputation system continue to work? No, the cxs reputation system will no longer work because the server running it will shut down.

Can I move the software to another server after 31 August? No, because changing the license IP will not be possible after 31 August, and you will not be able to download the software to install it on another server.

I have licenses I am not currently using. Will I be able to install or activate them after the 31st of August? No, after that date there will be no downloads available or any license manager system to activate or move licenses.

Rückerstattungen waren auf Software beschränkt, die noch nicht installiert und weniger als 14 Tage vor der Anfrage gekauft worden war; sonst galt die reguläre Ordering- und Refund-Policy . Ein Ersatzprodukt hat der Hersteller nicht empfohlen.

Diese Kombination – eingefrorene Signaturen, abgeschaltetes Reputations-Backend und Lizenzen, die einem Server-Neuaufbau nicht folgen können – ist der vollständige sachliche Grund für eine Migration weg von cxs. Übertreibung ist dafür nicht nötig.

Der Preis, an den sich alle erinnern

cxs kostete von Februar 2015 bis zur Schließung 60 US-Dollar pro Server, einmalig, mit lebenslangen Updates, zuzüglich britischer Umsatzsteuer; von 2012 bis Mitte 2014 waren es 50 Dollar. Mengenrabatte reduzierten den Grundpreis um 5 % (2–4 zusätzliche Lizenzen), 10 % (5–9), 20 % (10–19), 30 % (20–49) und 40 % (ab 50) – ein effektiver Boden von 36 Dollar pro Server. Diese Zahlen stammen von der archivierten cxs-Produktseite , Snapshot vom 29. August 2025.

Zwei Korrekturen an dieser Stelle: Eine „Unlimited"-Stufe für cxs hat es nie gegeben – auf keiner archivierten ConfigServer-Seite zwischen 2009 und 2025 taucht sie auf. Und die Monatspreise für cxs, die weiterhin online kursieren, sind Preise von Drittanbieter-Resellern, keine Herstellerpreise.

Wir nennen die 60 Dollar, weil das die Zahl ist, mit der jeder CXS-Umsteiger stillschweigend vergleicht; etwas anderes zu behaupten wäre unehrlich. Die Produktkategorie, die cxs ersetzt hat, rechnet pro Server und Monat ab. Was das konkret bedeutet, behandeln wir in unserem Vergleich von Imunify360 und Shelltrap für CyberPanel .

Was von der Infrastruktur messbar übrig ist

Gemessen von Panomity Security Research auf einem eigenen Host am 4. September 2026, gegen die Resolver 1.1.1.1 von Cloudflare und 8.8.8.8 von Google:

  • configserver.com löst weiterhin auf (66.165.246.164, NOERROR), verweigert aber TCP auf Port 80 und 443. Die archivierte Startseite liefert seit dem 30. November 2025 einen 404. Die Domainregistrierung selbst läuft bis zum 18. Januar 2027.
  • download.configserver.com liefert von beiden Resolvern NXDOMAIN. Ein Abruf einer Datei unter diesem Host scheitert bereits an der Namensauflösung, vor jeder HTTP-Anfrage.
  • forum.configserver.com ist tot.

NXDOMAIN von zwei unabhängigen Resolvern spricht für einen gelöschten Eintrag, nicht für eine vorübergehende Störung.

Zwei Dinge belegt das jedoch nicht, und wir behaupten sie deshalb auch nicht: dass download.configserver.com tatsächlich der Update-Host für csf und cxs war (weit verbreitete Annahme, passt zu den historischen Installationsanleitungen, hier aber unbelegt, weil der Host nicht mehr existiert), und dass Updates für csf oder cxs deshalb kaputt seien (das ist eine Schlussfolgerung; ein gepflegter Fork nutzt eigene Infrastruktur). Wann der Eintrag entfernt wurde, ist ebenfalls unbekannt – eine einzelne NXDOMAIN-Messung liefert kein Datum.

Die Lage auf einem CyberPanel-Standardsystem

CyberPanel-Betreiber stehen enger da als Betreiber von cPanel oder DirectAdmin, und das lässt sich aus der Dokumentation zweier Hersteller belegen.

CyberPanel liefert keinen eigenen Malware-Scanner mit. Die hauseigene Knowledgebase schreibt wörtlich:

Imunify360 is available with CyberPanel v2.0.0, but before using it you need to convert your operating system to CloudLinux OS.

(CyberPanel-Knowledgebase , veröffentlicht am 24. November 2023.) Der dokumentierte Weg verlangt also eine kostenpflichtige Lizenz und eine kommerzielle Betriebssystemumstellung – zwei Anschaffungen und eine störende Migration für alle, die auf einem gewöhnlichen AlmaLinux oder Ubuntu laufen.

Die kostenlose Variante schließt die Lücke ebenfalls nicht: Die Dokumentation von ImunifyAV nennt als unterstützte Panels cPanel, Plesk und DirectAdmin. CyberPanel steht nicht dabei, und dieselbe Seite bestätigt, dass das kostenlose ImunifyAV nur erkennt – Bereinigung ist ImunifyAV+ vorbehalten.

Die belegbare Formulierung lautet daher: Für einen CyberPanel-Standardserver gibt es heute keinen offiziell unterstützten Echtzeit-Malware-Scanner. Nicht „Imunify funktioniert auf CyberPanel nicht" – inoffiziell betreiben Leute es durchaus. Nicht unterstützt ist etwas anderes als nicht funktionsfähig, und nur die erste Aussage ist belegbar.

Ein weiterer Punkt gehört auf Ihre Liste, nicht in einen Vorwurf. CyberPanel bringt ein eingebautes Menü Security → CSF mit Ein-Klick-Installation mit, dokumentiert in einem Knowledgebase-Artikel vom 15. Dezember 2023 , der die ConfigServer-Abwicklung nicht erwähnt. Da csf unter GPLv3 weitergepflegt wird, lautet die sinnvolle Frage nicht, ob csf sicher ist – es ist eine Firewall, und sie ist in Ordnung –, sondern woher dieser Installer sein Paket heute bezieht. Das ist eine Lieferkettenfrage, die Sie vor dem nächsten Neuaufbau auf Ihrem eigenen System prüfen sollten.

Zur Einordnung, wie der Markt reagiert hat: CloudLinux hat eine eigene ConfigServer-EOL-Landingpage veröffentlicht, die Imunify360 und das E-Mail-Add-on als Ersatz positioniert, cPanel am 18. September 2025 einen Blogbeitrag . Beides ist Wettbewerbermarketing und taugt nur als Beleg dafür, wie sich das Feld positioniert hat.

Migrationscheckliste

Arbeiten Sie sie der Reihe nach ab. Nichts davon setzt einen Kauf voraus.

1. Bestand aufnehmen. Stellen Sie je Host fest, ob cxs installiert ist und wann sich die Fingerprints zuletzt geändert haben.

# Ist cxs vorhanden, und welche Version meldet es?
command -v cxs && cxs --version

# Wann wurden die Signaturdateien zuletzt geändert?
ls -l --time-style=long-iso /etc/cxs/ 2>/dev/null

Ein Änderungsdatum am oder vor dem 31. August 2025 ist zu erwarten – das ist der Stichtag, kein Fehler auf Ihrem Server.

2. Lizenzlage dokumentieren. Halten Sie fest, welche Server eine cxs-Lizenz haben und welche nicht. Da Lizenz-IPs nicht mehr geändert werden können und der Lizenzmanager abgeschaltet ist, ist der Neuaufbau eines lizenzierten Servers eine Einbahnstraße. Planen Sie Neuaufbauten entsprechend.

3. csf behalten, aber auf eine gepflegte Quelle umstellen. csf ist eine Firewall, kein Scanner, und nicht das, was Sie verloren haben. Beziehen Sie es aus einem gepflegten GPLv3-Fork statt von einer verbliebenen Hersteller-URL, und prüfen Sie, ob der Ein-Klick-Installer des Panels noch auf einen nicht mehr existierenden Host zeigt.

4. Betriebswissen sichern, bevor Sie etwas abschalten. Ihre cxs-Ignore-Regeln, die Quarantänehistorie und die Ausnahmen je Domain enthalten jahrelang gesammeltes Wissen darüber, welche Kundendateien Fehlalarme auslösen. Exportieren Sie das jetzt als Klartext, solange die Installation noch läuft.

# Nur beispielhaft – Pfade an Ihre Installation anpassen.
tar -czf /root/cxs-config-backup-$(date +%F).tgz /etc/cxs/ 2>/dev/null

5. Entscheiden Sie, was „Echtzeit" für Sie heißen muss. Ein Scanner, der nachts durchläuft, und ein Scanner, der auf einen Schreibvorgang reagiert, sind unterschiedliche Produkte mit unterschiedlichen Fehlermodi. Die architektonische Begründung – belegt aus Kernel-Dokumentation und neutralen Instanzen statt aus Herstelleraussagen – finden Sie unter Warum Webshell-Erkennung auf den Server gehört .

Was das für CyberPanel-Betreiber bedeutet

  1. Behandeln Sie Ihre cxs-Installation nicht länger als wirksame Maßnahme. Sie läuft, und sie erkennt weiterhin, was sie am 31. August 2025 kannte. Die Fingerprint-Datenbank steht seither still, das Reputations-Backend ist aus. Beides steht in der Abschluss-FAQ des Herstellers, nicht bei uns.
  2. Bauen Sie keinen lizenzierten Server ohne Plan neu auf. Lizenz-IP-Wechsel und Reaktivierung endeten mit dem Lizenzserver. Legen Sie jede Migration so, dass die Ersatzmaßnahme steht, bevor der alte Host angefasst wird.
  3. Behalten Sie csf – aus einem gepflegten Fork. Es steht unter GPLv3 und wird aktiv weiterentwickelt. Prüfen Sie, was der Ein-Klick-Installer Ihres Panels heute herunterlädt.
  4. Definieren Sie „unterstützt", bevor Sie einkaufen. Auf einem CyberPanel-Standardsystem hat jeder der beiden Imunify-Wege einen dokumentierten Blocker – eine Betriebssystemumstellung oder ein Panel, das nicht auf der Liste steht. Lassen Sie sich von jedem Anbieter den Satz aus seiner Dokumentation zeigen, in dem CyberPanel steht.
  5. Setzen Sie ein Wiedervorlagedatum. Preise, Forks und Herstellerdokumentation bewegen sich schnell, und vieles, was über die ConfigServer-Abwicklung selbstbewusst behauptet wird, ist falsch. Prüfen Sie alles nach – auch diesen Text – gegen die oben verlinkten Archivseiten.

Shelltrap ist Panomitys Antwort auf genau die Lücke, die cxs auf CyberPanel-Hosts hinterlassen hat: ein serverseitiger Echtzeit-Scanner für Webshells und Exploits, der Dateien lokal verarbeitet. Wenn Sie zuerst sehen wollen, wie die Installation aussieht, beginnen Sie mit der Installationsdokumentation ; die kommerziellen Konditionen stehen auf der Preisseite .

Häufige Fragen

Ist csf aufgegeben worden?

Nein. csf wurde am 28. August 2025 unter GPLv3 veröffentlicht und wird in Community-Forks gepflegt, unter anderem Aetherinox/csf-firewall und einem von cPanel betreuten Spiegel. Eingestellt hat nur der ursprüngliche Hersteller.

Kann ich cxs noch kaufen oder neu lizenzieren?

Nein. Way to the Web hat am 31. August 2025 geschlossen. Die hauseigene FAQ hält fest, dass es nach diesem Datum weder Downloads noch einen Lizenzmanager zum Aktivieren oder Umziehen von Lizenzen mehr gibt.

Erkennt mein installiertes cxs noch neue Webshells?

Es läuft weiter, aber die Fingerprint-Datenbank wird seit dem 31. August 2025 nicht mehr aktualisiert und das IP-Reputationssystem wurde abgeschaltet – so steht es in der Abschluss-FAQ des Herstellers.

Gab es je eine Unlimited-Lizenz für cxs?

Nein. Auf keiner archivierten ConfigServer-Seite findet sich ein solches Produkt. Monatspreise für cxs, die online kursieren, stammen von Drittanbieter-Resellern, nicht vom Hersteller.

Quellen

Jede Zahl, jedes Datum und jede Herstelleraussage in diesem Artikel verweist auf einen dieser Belege.

  1. Abschaltungsankündigung von Way to the Web, archiviert am 30. Juli 2025 (erste Fassung) — abgerufen 2026-09-04
  2. Abschaltungsankündigung von Way to the Web, archiviert am 31. August 2025 (Endfassung mit FAQ) — abgerufen 2026-09-04
  3. Produktseite ConfigServer eXploit Scanner, Internet-Archive-Snapshot vom 29. August 2025 — abgerufen 2026-09-04
  4. ConfigServer Ordering- und Refund-Policy, Internet-Archive-Snapshot vom 29. August 2025 — abgerufen 2026-09-04
  5. cpanel/cpanel-csf – csf unter GPLv3 — abgerufen 2026-09-04
  6. cPanel: cPanel will provide its own fork of CSF starting Feb 25th 2026 — abgerufen 2026-09-04
  7. Aetherinox/csf-firewall – Community-Fork von csf — abgerufen 2026-09-04
  8. Companies-House-Register – Way to the Web Limited, Nr. 03829549 — abgerufen 2026-09-04
  9. CyberPanel-Knowledgebase: Imunify360 auf CyberPanel installieren — abgerufen 2026-09-04
  10. ImunifyAV-Dokumentation – unterstützte Panels — abgerufen 2026-09-04
  11. CyberPanel-Knowledgebase: CSF in CyberPanel — abgerufen 2026-09-04
  12. CloudLinux: ConfigServer-EOL-Landingpage — abgerufen 2026-09-04
  13. cPanel-Blog: The end of ConfigServer — abgerufen 2026-09-04

Mehr aus der Security-Redaktion

Shelltrap bewacht genau die Dateien, um die es hier geht

Erkennung in Echtzeit, ein Upload-Gate vor Ihrem PHP, erklärbare Verdikte — und nichts, was Ihren Server verlässt.