今天兩個高風險漏洞都影響 Froxlor 伺服器管理面板,使用 Froxlor 管理主機、網站空間或多租戶環境的開發者與維運者,應優先升級到 2.3.12。
CVE-2026-100716(嚴重度 CVSS 9.9)
影響
Froxlor 2.3.10 與更早版本受影響。這個漏洞出現在 customer data-export(DataDump)cron 的匯出路徑檢查:已登入、且帳號啟用匯出功能的客戶,可以利用 symlink 讓由 root 執行的 cron 對連結到的目錄樹執行 chown -R,例如影響到 /etc。在共用主機或多租戶環境中,這可能造成主機 root 權限與跨租戶受害。
該做什麼
如果你使用 Froxlor,請升級到 Froxlor 2.3.12。若你維護的是共用主機、客戶 webspace 或自動匯出功能,應把這個更新列為高優先處理。
CVE-2026-100717(嚴重度 CVSS 9.9)
影響
Froxlor 2.3.10 與更早版本受影響。這個漏洞出現在 Validate::validateUrl 對 URL 的 CR/LF 檢查不足:已登入、低權限但具備建立 subdomain 權限的客戶,可以在 subdomain redirect URL 的 userinfo 部分放入 CR/LF payload。該值會被寫入產生的 nginx 或 Apache vhost 設定,導致攻擊者可注入任意 web server 設定行。由於 Froxlor 會以 root 重新產生並 reload web server 設定,注入的設定可能影響整台伺服器。
該做什麼
如果你使用 Froxlor,請升級到 Froxlor 2.3.12。若你開放客戶自行建立 subdomain 或設定 redirect URL,應立即更新,並在更新前降低這類功能的暴露面。
資料來源:NVD
推薦閱讀
資安快訊:今日重要 CVE(2026-09-24)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-54687、CVE-2026-93352
資安快訊:今日重要 CVE(2026-09-26)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-66562
資安快訊:今日重要 CVE(2026-08-30)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-82452、CVE-2026-82456
資安快訊:今日重要 CVE(2026-09-01)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-59650、CVE-2026-82078、CVE-2026-82856、CVE-2026-83524
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...