Vulnerabilidad en Froxlor (CVE-2026-41234)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Froxlor es un software de administración de servidores de código abierto. Antes de la versión 2.3.7, el endpoint de la API 'DomainZones.add' no sanitiza los caracteres de nueva línea en el contenido de los registros TXT. Un cliente autenticado con la edición de DNS habilitada puede inyectar nuevas líneas en los valores de los registros TXT, lo que rompe la línea del registro en el archivo de zona BIND generado. Esto permite la inyección de directivas BIND arbitrarias ('$INCLUDE', '$GENERATE') y registros DNS arbitrarios (A, MX, CNAME) en el archivo de zona escrito en disco por el cron de reconstrucción de DNS. Esta es una solución incompleta para CVE-2026-30932 (GHSA-x6w6-2xwp-3jh6), que parcheó la misma inyección de nueva línea para los tipos de registro LOC, RP, SSHFP y TLSA, pero no parcheó los registros TXT. La versión 2.3.7 contiene un parche actualizado.
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA



