PT-2026-99384 · Froxlor · Froxlor

·

CVE-2026-100713

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

7.8

Alta

VetorAV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Froxlor versões anteriores a 2.3.12
Descrição Uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) existe no cron de sincronização de chaves SSH dentro da função SshKeys::generateFiles() localizada em lib/Froxlor/Cron/System/SshKeys.php. TOCTOU é um erro de software onde um programa verifica o estado de um recurso antes de usá-lo, mas o estado muda entre a verificação e o uso. A validação realizada por FileDir::makeCorrectDir() e makeCorrectFile() ocorre apenas no momento da verificação, enquanto o caminho do sistema de arquivos é resolvido novamente como root durante o processo de gravação. Em instalações onde a variável system.allow customer shell está definida como 1, concedendo acesso ao shell local aos clientes, um invasor pode substituir seu diretório ~/.ssh por um link simbólico após a verificação e antes da gravação. Isso permite que o cron executado como root anexe a chave pública do cliente a /root/.ssh/authorized keys e altere a propriedade de /root/.ssh para o cliente, resultando no comprometimento total do root do host do painel.
Recomendações Atualize para a versão 2.3.12. Como mitigação temporária, defina a variável system.allow customer shell como 0 para restringir o acesso ao shell local para clientes.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100713
GHSA-927X-9JFH-MQ42

Produtos afetados

Froxlor