PT-2026-99383 · Froxlor · Froxlor

·

CVE-2026-100712

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas froxlor versões anteriores a 2.3.12
Descrição Existe um problema onde a autenticação de dois fatores (2FA) é desativada imediatamente após uma requisição GET para a página de gerenciamento de 2FA, como o endpoint '/customer index.php?page=2fa&action=delete'. Este processo ocorre sem a necessidade de confirmação, reautenticação ou um token CSRF (Cross-Site Request Forgery)—um tipo de ataque que força um usuário autenticado a executar ações indesejadas. Como o middleware CSRF global protege apenas requisições POST, PUT, PATCH e DELETE, e o cookie de sessão utiliza SameSite=Lax, uma navegação de nível superior entre sites pode limpar silenciosamente as variáveis type 2fa e data 2fa. Tanto os manipuladores de 2FA de clientes quanto de administradores são afetados, permitindo que um invasor reduza uma conta apenas à autenticação por senha caso um usuário logado siga um link manipulado.
Recomendações Atualize o froxlor para a versão 2.3.12.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100712
GHSA-W582-7WQV-62MM

Produtos afetados

Froxlor