Åbner i en ny fane
CVE-2026-90937
Kritisk

CVE-2026-90937: Kritisk fejl i Froxlor webhosting

Froxlor før 2.2.5 lader angribere injicere farlige kommandoer i webserverens konfiguration via redirect-URL’er.

CVSS Score
9.9
Offentliggjort
14/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

Froxlor er et populært kontrolpanel til webhosting, som mange hostingudbydere og tekniske brugere anvender til at styre domæner, e-mail og subdomæner. Denne sårbarhed betyder, at en bruger, der er logget ind på Froxlor, kan placere skjulte kommandoer (linjeskift-tegn) i en redirect-URL til et subdomæne. Når systemet efterfølgende automatisk opdaterer webserverens konfigurationsfil (via en planlagt opgave kaldet en ‘cron job’), bliver de skjulte kommandoer skrevet direkte ind i filen og udført af webserveren — uden at systemet opdager det. Det svarer til at smugle falske instruktioner ind i et officielt dokument.

Hvem rammer det?

Sårbarheden rammer primært:

  • Hostingudbydere og webhoteller der kører Froxlor version 2.2.4 eller ældre som kontrolpanel.
  • Virksomheder der selv hoster hjemmesider eller kundewebsites på egne servere med Froxlor installeret.
  • Kunder hos berørte hostingudbydere — selv uskyldige kunder kan få deres hjemmesider kompromitteret, hvis en anden kunde på samme server udnytter fejlen.

Du er i risikogruppen, hvis du eller din hostingudbyder bruger Froxlor til at administrere nginx- eller Apache-webservere.

Hvad kan ske?

En angriber med en almindelig brugerkonto på Froxlor kan udnytte fejlen til at:

  • Ødelægge webserverens konfiguration, så alle hjemmesider på serveren går ned (nedbrud/denial of service).
  • Omdirigere besøgende fra andre kunders hjemmesider til falske eller skadelige sider — uden at de ved det.
  • Aflæse eller manipulere HTTP-svar på tværs af domæner, hvilket kan føre til datatyveri eller spredning af malware.
  • Opnå kontrol over webserveren ved at injicere konfigurationsdirektiver, der giver udvidede rettigheder.

Konsekvenserne kan ramme alle kunder og hjemmesider på den berørte server — ikke kun angriberens egen.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9.9 ud af 10. Det er blandt de højest mulige scorer. Tre faktorer gør den særligt farlig:

  • Lav adgangsbarriere: Angriberen behøver kun en almindelig brugerkonto — ikke administrator-adgang.
  • Ingen brugerinteraktion kræves: Angrebet sker automatisk, når serveren kører sin planlagte konfigurationsopdatering.
  • Brede konsekvenser: Angrebet kan sprede sig på tværs af alle domæner og kunder på samme server (det tekniske udtryk er ‘scope change’).

Angrebsvektoren er netværksbaseret, hvilket betyder, at det kan udføres helt eksternt — angriberen behøver ikke fysisk adgang.

Hvad gør jeg nu?

Gør følgende så hurtigt som muligt, helst inden for 24-48 timer:

  1. Find ud af, om du bruger Froxlor: Spørg din IT-ansvarlige eller hostingudbyder, om jeres server kører Froxlor, og hvilken version.
  2. Opdater til Froxlor 2.2.5 eller nyere: Opdateringen lukker sårbarheden. Følg Froxlors officielle opdateringsvejledning eller bed din hostingudbyder om at gøre det.
  3. Kontakt din hostingudbyder: Hvis du ikke selv administrerer serveren, så kontakt udbyderen og spørg direkte, om de er berørt, og hvornår de opdaterer.
  4. Gennemgå eksisterende redirect-URL’er: Bed din IT-ansvarlige om at kontrollere alle subdomæne-redirects i Froxlor for mistænkelige tegn eller uventede linjeskift.
  5. Overvåg serverlogfiler: Kig efter usædvanlige ændringer i webserverens konfigurationsfiler eller uventede nedbrud siden sårbarhedens offentliggørelse den 14. september 2026.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du straks opdaterer Froxlor til version 2.2.5 eller kontakter din hostingudbyder og beder dem bekræfte, at de har gjort det. Med en CVSS-score på 9.9 og en lav adgangsbarriere er risikoen for udnyttelse høj, og konsekvenserne kan ramme alle hjemmesider på den berørte server. Afvent ikke næste planlagte vedligeholdsvindue — behandl dette som en nødopdatering.

Tidslinje

14/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-90937 offentliggøres i NVD (National Vulnerability Database) med en kritisk CVSS-score på 9.9. Froxlor version 2.2.5 frigives samtidig med en rettelse.
14/09/2026
Patch frigivet: Froxlor 2.2.5
Froxlor udgiver version 2.2.5, som validerer linjeskift-tegn i redirect-URL'er og dermed lukker sårbarheden. Opdatering anbefales øjeblikkeligt.
15/09/2026
Proof-of-concept forventet offentlig
Givet sårbarhedens lave kompleksitet og høje profil forventes tekniske demonstrationer (proof-of-concept) at blive offentliggjort kort efter CVE-offentliggørelsen, hvilket øger risikoen for aktiv udnyttelse.
16/09/2026
Kritisk opdateringsfrist
Systemer, der endnu ikke er opdateret, bør betragtes som aktivt truede. Hostingudbydere og administratorer bør kunne dokumentere, at opdatering er gennemført eller er planlagt inden denne dato.

Konkrete eksempler

Konkurrent omdirigerer din webshops kunder

En person med en hostingkonto hos den samme udbyder som din virksomhed opretter et subdomæne og sætter en redirect-URL, der indeholder skjulte linjeskift-kommandoer. Næste gang serveren kører sin automatiske konfigurationsopdatering, skrives disse kommandoer ind i webserverens fil. Resultatet er, at besøgende på din virksomheds hjemmeside usynligt videresendes til en konkurrents eller en phishing-side — uden at du opdager det.

Webserveren crasher og tager alle kunder ned

En angriber injicerer en ugyldig konfigurationsdirektiv i Froxlors redirect-URL. Når cron-jobbet kører og genererer den nye konfigurationsfil, indeholder filen en syntaksfejl, som får nginx eller Apache til at nægte at starte. Alle hjemmesider på serveren — måske 50 eller 100 kundesites — går ned på én gang. Genoprettelsen kræver manuel indgriben fra en serveradministrator og kan tage timer.

Aflytning af loginoplysninger på tværs af domæner

En avanceret angriber bruger injektionen til at tilføje en konfigurationsdirektiv, der indsætter ondsindet JavaScript i HTTP-svar på tværs af alle domæner på serveren. Brugere, der logger ind på andre kunders hjemmesider, får deres brugernavn og adgangskode sendt til angriberens server — uden at hverken hjemmesideejeren eller brugeren opdager det, før skaden er sket.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
LOW

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L

CWE-svaghedstyper

CWE-93

Original NVD-beskrivelse (engelsk)

froxlor versions before 2.2.5 fail to validate newline characters in subdomain redirect URLs, allowing authenticated customers to inject arbitrary nginx or Apache configuration directives. Attackers can supply URLs containing literal newlines that are written verbatim into vhost config files during cron rebuild, enabling web server configuration corruption, denial of service, or hijacking of HTTP responses across hosted domains.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-90937
Offentliggjort
14/09/2026
Sidst opdateret
14/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.