Vulnerabilidad en Froxlor (CVE-2026-26279)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
03/03/2026
Última modificación:
05/03/2026
Descripción
Froxlor es software de administración de servidor de código abierto. Antes de la versión 2.3.4, un error tipográfico en el código de validación de entrada de Froxlor (== en lugar de =) deshabilita completamente la verificación del formato de correo electrónico para todos los campos de configuración declarados como tipo de correo electrónico. Esto permite a un administrador autenticado almacenar cadenas arbitrarias en la configuración panel.adminmail. Este valor se concatena posteriormente en un comando de shell ejecutado como root por una tarea cron, donde el carácter de tubería | está explícitamente en la lista blanca. El resultado es una ejecución remota de código completa a nivel de root. Esta vulnerabilidad se corrige en la versión 2.3.4.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:froxlor:froxlor:*:*:*:*:*:*:*:* | 2.3.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



