Vulnerabilidad en Froxlor (CVE-2026-41235)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Froxlor es un software de administración de servidores de código abierto. La versión 2.3.6 permite a los administradores configurar 'system.available_shells' como la lista de shells aprobados que los clientes pueden asignar a los usuarios de FTP. Sin embargo, los manejadores de cuentas FTP del lado del servidor no aplican esa lista blanca al procesar solicitudes de adición o edición. Como resultado, un cliente autenticado con delegación de shell habilitada puede enviar un shell arbitrario como '/bin/bash' incluso cuando la interfaz de usuario del panel solo ofrece opciones más restringidas. En implementaciones que utilizan la integración predeterminada de 'nssextrausers', el shell controlado por el atacante se propaga entonces a la base de datos de cuentas del sistema, lo que lleva a un acceso real al shell del host. La versión 2.3.7 corrige el problema.
Impacto
Puntuación base 4.0
8.60
Gravedad 4.0
ALTA



