← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-09-27)

#security #cve #nvd #vibe-coding

今天兩個高風險漏洞都影響 Froxlor 伺服器管理面板,使用 Froxlor 管理主機、網站空間或多租戶環境的開發者與維運者,應優先升級到 2.3.12。

CVE-2026-100716(嚴重度 CVSS 9.9)

影響

Froxlor 2.3.10 與更早版本受影響。這個漏洞出現在 customer data-export(DataDump)cron 的匯出路徑檢查:已登入、且帳號啟用匯出功能的客戶,可以利用 symlink 讓由 root 執行的 cron 對連結到的目錄樹執行 chown -R,例如影響到 /etc。在共用主機或多租戶環境中,這可能造成主機 root 權限與跨租戶受害。

該做什麼

如果你使用 Froxlor,請升級到 Froxlor 2.3.12。若你維護的是共用主機、客戶 webspace 或自動匯出功能,應把這個更新列為高優先處理。

CVE-2026-100717(嚴重度 CVSS 9.9)

影響

Froxlor 2.3.10 與更早版本受影響。這個漏洞出現在 Validate::validateUrl 對 URL 的 CR/LF 檢查不足:已登入、低權限但具備建立 subdomain 權限的客戶,可以在 subdomain redirect URL 的 userinfo 部分放入 CR/LF payload。該值會被寫入產生的 nginx 或 Apache vhost 設定,導致攻擊者可注入任意 web server 設定行。由於 Froxlor 會以 root 重新產生並 reload web server 設定,注入的設定可能影響整台伺服器。

該做什麼

如果你使用 Froxlor,請升級到 Froxlor 2.3.12。若你開放客戶自行建立 subdomain 或設定 redirect URL,應立即更新,並在更新前降低這類功能的暴露面。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成