Vulnerabilidad en Froxlor (CVE-2026-41236)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Froxlor es un software de administración de servidores de código abierto. La versión 2.3.6 contiene una falla de seguimiento de enlaces simbólicos en la ruta de sincronización de claves SSH propiedad de root utilizada para usuarios FTP de clientes. El código de aprovisionamiento añade claves públicas a ~/.ssh/authorized_keys en un directorio de inicio controlado por el cliente sin verificar que la ruta de destino no sea un enlace simbólico. Si un atacante controla una cuenta de cliente con acceso a shell y puede modificar archivos dentro del directorio de inicio asignado, el atacante puede reemplazar ~/.ssh/authorized_keys con un enlace simbólico a /root/.ssh/authorized_keys. Cuando la tarea cron privilegiada de Froxlor sincroniza posteriormente las claves SSH, añade la clave proporcionada por el atacante al archivo de claves autorizadas de root, lo que resulta en acceso SSH como root. La versión 2.3.7 contiene un parche.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



