製品・ソフトウェアに関する情報
Froxlorにおけるコードインジェクションの脆弱性
Title Froxlorにおけるコードインジェクションの脆弱性
Summary

Froxlorはオープンソースのサーバー管理ソフトウェアです。バージョン2.3.6より前の`PhpHelper::parseArrayToString()`は、シングルクォートをエスケープせずにシングルクォートで囲まれたPHPの文字列リテラルに文字列値を記述していました。`change_serversettings`権限を持つ管理者がAPI経由でMySQLサーバーを追加または更新する際、`privileged_user`パラメータ(入力検証なし)がエスケープされずに`lib/userdata.inc.php`に書き込まれます。このファイルは`Database::getDB()`を介してすべてのリクエストで`require`されるため、攻撃者は任意のPHPコードを注入でき、そのコードがウェブサーバーのユーザー権限で後続のページロード時に実行される可能性があります。バージョン2.3.6でこの問題は修正されました。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 23, 2026, midnight
Registration Date April 30, 2026, 12:27 p.m.
Last Update April 30, 2026, 12:27 p.m.
CVSS3.0 : 緊急
Score 9.1
Vector CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Affected System
Froxlor
Froxlor 2.3.6 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年04月30日]
  掲載
April 30, 2026, 12:27 p.m.

NVD Vulnerability Information
CVE-2026-41229
Summary

Froxlor is open source server administration software. Prior to version 2.3.6, `PhpHelper::parseArrayToString()` writes string values into single-quoted PHP string literals without escaping single quotes. When an admin with `change_serversettings` permission adds or updates a MySQL server via the API, the `privileged_user` parameter (which has no input validation) is written unescaped into `lib/userdata.inc.php`. Since this file is `require`d on every request via `Database::getDB()`, an attacker can inject arbitrary PHP code that executes as the web server user on every subsequent page load. Version 2.3.6 contains a patch.

Publication Date April 23, 2026, 1:16 p.m.
Registration Date April 25, 2026, 4:06 a.m.
Last Update April 28, 2026, 2 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:froxlor:froxlor:*:*:*:*:*:*:*:* 2.3.6
Related information, measures and tools
Common Vulnerabilities List