Divulgación de credenciales y secretos 2FA en Froxlor
Froxlor en versiones anteriores a 2.3.8.
Froxlor ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante autenticado con acceso a determinadas funcionalidades de la API obtener información sensible de las cuentas, incluyendo hashes de contraseñas y secretos TOTP utilizados para la autenticación multifactor (2FA), lo que podría facilitar el compromiso de cuentas y el acceso no autorizado.
El fabricante recomienda actualizar a la versión 2.3.8 que corrige la vulnerabilidad.
Además, debido a la posible exposición de secretos TOTP, se recomienda considerar el restablecimiento o rotación de la autenticación 2FA de aquellas cuentas cuyos secretos pudieran haber sido expuestos mediante las respuestas de las API vulnerables.
CVE-2026-62988: la vulnerabilidad se encuentra en varios endpoints de la API de Froxlor que devuelven directamente registros completos de la base de datos sin filtrar previamente los campos sensibles. Esto permite que un usuario con una clave y secreto de API válidos, y los permisos necesarios, acceda a hashes de contraseñas de clientes, administradores y usuarios FTP, así como a las semillas TOTP asociadas a las cuentas que utilizan 2FA. La información obtenida podría ser utilizada para realizar ataques de fuerza bruta offline contra las contraseñas y, en el caso de las semillas TOTP, generar códigos válidos de autenticación multifactor, pudiendo comprometer las cuentas afectadas.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-62988 | Crítica | No | Froxlor |



