CVE-2026-90937: Kritisk fejl i Froxlor webhosting
Froxlor før 2.2.5 lader angribere injicere farlige kommandoer i webserverens konfiguration via redirect-URL’er.
Hvad er det?
Froxlor er et populært kontrolpanel til webhosting, som mange hostingudbydere og tekniske brugere anvender til at styre domæner, e-mail og subdomæner. Denne sårbarhed betyder, at en bruger, der er logget ind på Froxlor, kan placere skjulte kommandoer (linjeskift-tegn) i en redirect-URL til et subdomæne. Når systemet efterfølgende automatisk opdaterer webserverens konfigurationsfil (via en planlagt opgave kaldet en ‘cron job’), bliver de skjulte kommandoer skrevet direkte ind i filen og udført af webserveren — uden at systemet opdager det. Det svarer til at smugle falske instruktioner ind i et officielt dokument.
Hvem rammer det?
Sårbarheden rammer primært:
- Hostingudbydere og webhoteller der kører Froxlor version 2.2.4 eller ældre som kontrolpanel.
- Virksomheder der selv hoster hjemmesider eller kundewebsites på egne servere med Froxlor installeret.
- Kunder hos berørte hostingudbydere — selv uskyldige kunder kan få deres hjemmesider kompromitteret, hvis en anden kunde på samme server udnytter fejlen.
Du er i risikogruppen, hvis du eller din hostingudbyder bruger Froxlor til at administrere nginx- eller Apache-webservere.
Hvad kan ske?
En angriber med en almindelig brugerkonto på Froxlor kan udnytte fejlen til at:
- Ødelægge webserverens konfiguration, så alle hjemmesider på serveren går ned (nedbrud/denial of service).
- Omdirigere besøgende fra andre kunders hjemmesider til falske eller skadelige sider — uden at de ved det.
- Aflæse eller manipulere HTTP-svar på tværs af domæner, hvilket kan føre til datatyveri eller spredning af malware.
- Opnå kontrol over webserveren ved at injicere konfigurationsdirektiver, der giver udvidede rettigheder.
Konsekvenserne kan ramme alle kunder og hjemmesider på den berørte server — ikke kun angriberens egen.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9.9 ud af 10. Det er blandt de højest mulige scorer. Tre faktorer gør den særligt farlig:
- Lav adgangsbarriere: Angriberen behøver kun en almindelig brugerkonto — ikke administrator-adgang.
- Ingen brugerinteraktion kræves: Angrebet sker automatisk, når serveren kører sin planlagte konfigurationsopdatering.
- Brede konsekvenser: Angrebet kan sprede sig på tværs af alle domæner og kunder på samme server (det tekniske udtryk er ‘scope change’).
Angrebsvektoren er netværksbaseret, hvilket betyder, at det kan udføres helt eksternt — angriberen behøver ikke fysisk adgang.
Hvad gør jeg nu?
Gør følgende så hurtigt som muligt, helst inden for 24-48 timer:
- Find ud af, om du bruger Froxlor: Spørg din IT-ansvarlige eller hostingudbyder, om jeres server kører Froxlor, og hvilken version.
- Opdater til Froxlor 2.2.5 eller nyere: Opdateringen lukker sårbarheden. Følg Froxlors officielle opdateringsvejledning eller bed din hostingudbyder om at gøre det.
- Kontakt din hostingudbyder: Hvis du ikke selv administrerer serveren, så kontakt udbyderen og spørg direkte, om de er berørt, og hvornår de opdaterer.
- Gennemgå eksisterende redirect-URL’er: Bed din IT-ansvarlige om at kontrollere alle subdomæne-redirects i Froxlor for mistænkelige tegn eller uventede linjeskift.
- Overvåg serverlogfiler: Kig efter usædvanlige ændringer i webserverens konfigurationsfiler eller uventede nedbrud siden sårbarhedens offentliggørelse den 14. september 2026.
Opdater inden for 24-48 timer
Vi anbefaler, at du straks opdaterer Froxlor til version 2.2.5 eller kontakter din hostingudbyder og beder dem bekræfte, at de har gjort det. Med en CVSS-score på 9.9 og en lav adgangsbarriere er risikoen for udnyttelse høj, og konsekvenserne kan ramme alle hjemmesider på den berørte server. Afvent ikke næste planlagte vedligeholdsvindue — behandl dette som en nødopdatering.
Tidslinje
Konkrete eksempler
Konkurrent omdirigerer din webshops kunder
En person med en hostingkonto hos den samme udbyder som din virksomhed opretter et subdomæne og sætter en redirect-URL, der indeholder skjulte linjeskift-kommandoer. Næste gang serveren kører sin automatiske konfigurationsopdatering, skrives disse kommandoer ind i webserverens fil. Resultatet er, at besøgende på din virksomheds hjemmeside usynligt videresendes til en konkurrents eller en phishing-side — uden at du opdager det.
Webserveren crasher og tager alle kunder ned
En angriber injicerer en ugyldig konfigurationsdirektiv i Froxlors redirect-URL. Når cron-jobbet kører og genererer den nye konfigurationsfil, indeholder filen en syntaksfejl, som får nginx eller Apache til at nægte at starte. Alle hjemmesider på serveren — måske 50 eller 100 kundesites — går ned på én gang. Genoprettelsen kræver manuel indgriben fra en serveradministrator og kan tage timer.
Aflytning af loginoplysninger på tværs af domæner
En avanceret angriber bruger injektionen til at tilføje en konfigurationsdirektiv, der indsætter ondsindet JavaScript i HTTP-svar på tværs af alle domæner på serveren. Brugere, der logger ind på andre kunders hjemmesider, får deres brugernavn og adgangskode sendt til angriberens server — uden at hverken hjemmesideejeren eller brugeren opdager det, før skaden er sket.
Ofte stillede spørgsmål
Hvad er Froxlor, og ved jeg om vi bruger det?
Froxlor er et gratis kontrolpanel til administration af webhosting — domæner, e-mail, FTP og subdomæner. Mange teknisk orienterede hostingudbydere og virksomheder, der selv driver servere, bruger det. Spørg din IT-ansvarlige eller hostingudbyder, om Froxlor er installeret på jeres server. Det er typisk tilgængeligt via en webadresse som panel.jeres-server.dk.
Skal jeg være administrator for at blive ramt?
Nej — og det er netop det, der gør denne sårbarhed så alvorlig. En helt almindelig brugerkonto på Froxlor er nok til at udføre angrebet. Det betyder, at selv en upålidelig kunde hos en hostingudbyder kan angribe alle andre kunder på samme server.
Hvad er en 'cron job', og hvorfor er det et problem her?
En cron job er en planlagt opgave, som serveren udfører automatisk på faste tidspunkter — for eksempel hvert kvarter. I Froxlors tilfælde bruges den til at opdatere webserverens konfigurationsfil. Problemet er, at den skadelige kode fra redirect-URL’en bliver skrevet ind i filen og aktiveret, uden at nogen mennesker er involveret. Angrebet kræver altså ingen yderligere handling fra angriberen, efter den ondsindede URL er sat op.
Kan mine kunders data være blevet stjålet, hvis vi er sårbare?
Det er muligt, men ikke givet. Sårbarheden giver angriberen mulighed for at manipulere HTTP-svar og omdirigere trafik, hvilket i teorien kan bruges til at opsnappe data. Du bør gennemgå serverlogfiler for perioden efter 14. september 2026 og kontakte en cybersikkerhedskonsulent, hvis du har mistanke om, at angrebet allerede har fundet sted.
Vi bruger en ekstern hostingudbyder — er vi så ansvarlige for opdateringen?
Det er primært din hostingudbyders ansvar at opdatere serversoftwaren, herunder Froxlor. Men du bør kontakte dem proaktivt og bede om en bekræftelse på, at de har opdateret til version 2.2.5 eller nyere. Dokumentér gerne korrespondancen. Hvis udbyderen ikke reagerer hurtigt, kan det være relevant at overveje, om de lever op til deres forpligtelser.
Hjælper en firewall eller antivirus imod dette angreb?
Desværre ikke i tilstrækkelig grad. Angrebet udnytter Froxlors egen funktionalitet og foregår internt på serveren via en legitim brugerhandling. En firewall kan ikke skelne mellem en normal redirect-URL og en ondsindet en. Den eneste effektive løsning er at opdatere Froxlor til en version, der validerer input korrekt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
froxlor versions before 2.2.5 fail to validate newline characters in subdomain redirect URLs, allowing authenticated customers to inject arbitrary nginx or Apache configuration directives. Attackers can supply URLs containing literal newlines that are written verbatim into vhost config files during cron rebuild, enabling web server configuration corruption, denial of service, or hijacking of HTTP responses across hosted domains.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.