Froxlor · Froxlor · CVE-2026-100718
**Nome do Software Vulnerável e Versões Afetadas**
Froxlor versões anteriores a 2.3.12
**Description**
O software não aplica a política `mail.allow external domains` no endpoint de API 'EmailSender.add'. Quando um administrador ativa o recurso de remetente permitido, mas desativa domínios de remetentes externos permitidos (definindo `mail.enable allow sender` como 1 e `mail.allow external domains` como 0), um cliente autenticado com acesso à API pode usar o endpoint 'EmailSender.add' para registrar um endereço de remetente externo arbitrário. Isso ignora a configuração do administrador e permite que clientes autorizem identidades de remetente fora de seus domínios hospedados, o que pode facilitar a falsificação de remetente (sender spoofing).
**Recommendations**
Atualize para a versão 2.3.12 ou posterior.