Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Divulgación de credenciales y secretos 2FA en Froxlor

Fecha de publicación 19/08/2026
Identificador
INCIBE-2026-565
Importancia
5 - Crítica
Recursos Afectados

Froxlor en versiones anteriores a 2.3.8.

Descripción

Froxlor ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante autenticado con acceso a determinadas funcionalidades de la API obtener información sensible de las cuentas, incluyendo hashes de contraseñas y secretos TOTP utilizados para la autenticación multifactor (2FA), lo que podría facilitar el compromiso de cuentas y el acceso no autorizado.

Solución

El fabricante recomienda actualizar a la versión 2.3.8 que corrige la vulnerabilidad.

Además, debido a la posible exposición de secretos TOTP, se recomienda considerar el restablecimiento o rotación de la autenticación 2FA de aquellas cuentas cuyos secretos pudieran haber sido expuestos mediante las respuestas de las API vulnerables.

Detalle

CVE-2026-62988: la vulnerabilidad se encuentra en varios endpoints de la API de Froxlor que devuelven directamente registros completos de la base de datos sin filtrar previamente los campos sensibles. Esto permite que un usuario con una clave y secreto de API válidos, y los permisos necesarios, acceda a hashes de contraseñas de clientes, administradores y usuarios FTP, así como a las semillas TOTP asociadas a las cuentas que utilizan 2FA. La información obtenida podría ser utilizada para realizar ataques de fuerza bruta offline contra las contraseñas y, en el caso de las semillas TOTP, generar códigos válidos de autenticación multifactor, pudiendo comprometer las cuentas afectadas.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-62988 Crítica No Froxlor