🛡 VULNERABILIDADES 🛡

CVE-2026-100716: Vulnerabilidad Crítica Detectada (CVSS 9.9)

🛡CyberObservatorio
Idioma

CVE-2026-100716: Vulnerabilidad Crítica Detectada (CVSS 9.9)

Fuente: NVD NIST

Recientemente se ha detectado una vulnerabilidad crítica en el software Froxlor, identificada como CVE-2026-100716, que ha recibido una alarmante puntuación de 9.9 sobre 10 en la escala de evaluación de vulnerabilidades CVSS. Este descubrimiento plantea un riesgo considerable para todos aquellos sistemas que implementan versiones vulnerables de este panel de administración de servidores, lo que subraya la necesidad de una atención inmediata por parte de los equipos de ciberseguridad.

Froxlor es un panel de control diseñado para la administración de servidores que permite a los usuarios gestionar diversos aspectos de su entorno web. La vulnerabilidad en cuestión se encuentra en las versiones 2.3.10 y anteriores, específicamente en la función de exportación de datos del cliente (DataDump). Esta función presenta una falla crítica en la validación de los componentes intermedios de la ruta de destino de la exportación. El método Froxlor\FileDir::makeCorrectDir() contiene un error de "off-by-one" en su recorrido de componentes de ruta, lo que provoca que se omita el primer segmento por debajo del directorio principal del cliente. Además, la verificación en ExportCron.php solo comprueba el componente final mediante is_link(), lo que crea una puerta trasera para la explotación.

Un cliente autenticado que tenga habilitada la función de exportación puede programar una exportación en un subdirectorio legítimo de su propio espacio web. Aprovechando esta vulnerabilidad, el cliente puede sustituir un componente intermedio de la ruta por un enlace simbólico antes de que se ejecute el cron job, que es propiedad del root. Cuando se ejecuta el comando `chown -R`, se cambia recursivamente la propiedad del árbol de directorios enlazado, por ejemplo, de /etc, al UID del cliente. Esto permite que el atacante obtenga acceso total al host y comprometa otros inquilinos en un entorno de servidor compartido. La explotación de esta vulnerabilidad es determinista y no requiere condiciones de carrera, lo que la hace aún más peligrosa.

Desde una perspectiva técnica, la vulnerabilidad está clasificada como CWE-59, lo que indica que se trata de un problema relacionado con enlaces simbólicos en el software. En términos de vectores de ataque, se clasifica como un ataque de red con baja complejidad y requerimientos de privilegios igualmente bajos, lo que implica que incluso un atacante con habilidades básicas podría llevar a cabo la explotación sin necesidad de interacción del usuario.

La gravedad de esta vulnerabilidad, con su puntuación de 9.9, la coloca en la categoría crítica dentro del sistema de puntuación de vulnerabilidades común (CVSS v3.1). Las vulnerabilidades que superan la puntuación de 9.0 son consideradas de alto riesgo, normalmente habilitando la ejecución remota de código, escaladas de privilegios o compromisos totales del sistema.

Para aquellos administradores de sistemas que manejan Froxlor, se recomienda encarecidamente consultar las referencias técnicas y parches disponibles en los siguientes enlaces: https://github.com/froxlor/froxlor/security/advisories/GHSA-2wjc-6mgx-hq42 y https://www.vulncheck.com/advisories/froxlor-before-2.3.12-privilege-escalation-via-symlink. Es crucial que todas las organizaciones que utilizan este software apliquen de inmediato los parches de seguridad, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red para detectar actividades sospechosas relacionadas con esta vulnerabilidad.

En un contexto más amplio, es importante mencionar que vulnerabilidades de esta naturaleza han sido frecuentes en el pasado, donde errores de validación y gestión de permisos han permitido a atacantes comprometer servidores enteros. Este tipo de incidentes resalta la importancia de mantener actualizados los sistemas y de implementar prácticas robustas de ciberseguridad. La comunidad tecnológica debe aprender de estas vulnerabilidades para mejorar la seguridad en el desarrollo de software y en la administración de sistemas, evitando así que incidentes similares se repitan en el futuro.

CVE-2026-100716: Vulnerabilidad Crítica Detectada (CVSS 9.9)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-100716, que cuenta con una puntuación CVSS de 9.9/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: Froxlor is a server administration panel. In versions 2.3.10 and earlier, the customer data-export (DataDump) cron fails to validate intermediate path components of the export destination: Froxlor\FileDir::makeCorrectDir() contains an off-by-one in its path-component walk that skips the first segment below the customer home directory, and the guard in ExportCron.php checks only the final component with is_link(). An authenticated customer whose account has the export feature enabled can schedule an export into a genuine subdirectory of their own webspace, then replace an intermediate path component with a symlink before the root-owned cron runs. The cron's `chown -R` then recursively changes ownership of the linked directory tree — for example /etc — to the customer's UID, yielding host root and cross-tenant compromise. Exploitation is deterministic and requires no race. This is an incomplete fix of GHSA-75h4-... The issue is fixed in Froxlor 2.3.12. La vulnerabilidad está clasificada como CWE-59, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: LOW. Interacción del usuario: NONE. Con una puntuación CVSS de 9.9, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/froxlor/froxlor/security/advisories/GHSA-2wjc-6mgx-hq42 https://www.vulncheck.com/advisories/froxlor-before-2.3.12-privilege-escalation-via-symlink Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-100716: Vulnerabilidad Crítica Detectada (CVSS 9.9) | Ciberseguridad - NarcoObservatorio