文章总结: Froxlor面板存在CVE-2026-100715等三个高危漏洞,低权限租户可利用rootcron任务中的符号链接实现任意文件删除或提权,影响2.3.10及更早版本,2.3.12已修复。建议立即升级,升级前可暂停相关cron任务或开启内核符号链接保护,并排查可疑符号链接。
综合评分: 88
文章分类: 漏洞分析,红队,应急响应
(9.6分) CVE-2026-100715:Froxlor 面板符号链接任意文件删除
红队安全圈
红队安全圈
红队安全圈
2026年9月27日 08:54
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Froxlor 面板三个 9.6+ 高危:低权限租户借 root cron 里的符号链接,能删任意目录甚至拿下整机,2.3.12 已修复。
01 漏洞速览
漏洞编号CVE-2026-100715
影响产品Froxlor ≤ 2.3.10
漏洞类型符号链接跟随 / 任意文件删除
危害等级CVSS 9.6 Critical
攻击前提任意已认证租户账号
影响面root 删除任意目录树
同一批公布的还有 CVE-2026-100716(导出 cron 路径校验绕过,
02 漏洞成因
根因是一套组合拳:删除 FTP 账号时,面板把清理任务塞进 cron 队列(任务 8 deleteFtpData)。任务执行时调用 FileDir::makeCorrectDir(),但没有传 $fixed_homedir 参数——路径逐段检查符号链接的环节被整个跳过,只做字符串层面的规整。
makeCorrectDir() 会在路径尾部补一个斜杠,而 GNU rm 遇到带尾斜杠的路径会对符号链接本身解引用。最后 cron 以 root 身份对这个路径执行 rm -rf。
从任务入队到 cron 真正执行之间有时间窗,租户只要在窗口内往自己的 FTP 主目录里塞一个符号链接(指向 / 或其他关键目录),root 的删除任务就会顺着链接把目标目录树整个删掉。
100716 是同一思路的变体:导出任务的路径组件遍历存在 off-by-one,跳过了客户主目录下的第一段,代码只对最后一个组件做了 is_link() 检查,中间组件换成符号链接就能让 root 的 chown -R 生效,把 /etc 之类的目录 chown 给自己——利用是确定性的,不需要抢时间窗。
100717 则是校验面没盖全:parse_url 返回的 path、query、fragment 都查了 CR/LF,唯独没查 userinfo。低权限客户提交带 CRLF 的跳转 URL,值原样写进 vhost 配置,root 重载配置后注入的指令全局生效。
03 影响范围
受影响的是 Froxlor 2.3.10 及所有更早版本,Froxlor 2.3.12 已修复。受影响最重的场景是单机多租户的共享托管环境:一个恶意租户可以毁掉同机所有站点的数据,或者直接提权到 root。
04 利用分析(危害推演)
截至发文三个漏洞都没有公开 PoC,但利用路径非常清晰,推演一下:如果我是拿到普通租户账号的攻击者,第一步是在面板里创建一个 FTP 账号,向主目录写入一个符号链接,指向 /etc 或其他关键目录。
第二步删除这个 FTP 账号,触发 deleteFtpData 任务入队。第三步等 root cron 跑起来,rm -rf 沿符号链接解引用,目标目录树被递归删除。
100716 的玩法更狠:先在客户主目录下建真实子目录并排期一次数据导出,导出执行前把中间路径组件换成指向 /etc 的符号链接,root 的 chown -R 会把 /etc 的属主改成我的 UID——拿到 /etc 写权限基本等于拿下宿主机。
三个洞的共同门槛只有一条:一个低权限租户账号。对托管商来说,这基本等于任何一个客户都能打。
05 检测排查
先确认版本:
froxlor –version 2>/dev/null || \
grep -r Version \
/var/www/froxlor/lib/
重点扫客户 webspace 和 FTP 主目录里的可疑符号链接:
find /var/customers/ -type l \
-ls 2>/dev/null
再看系统日志里 root 身份执行的 cron 记录,重点对时间线:deleteFtpData 和 DataDump 任务的入队时间与实际执行时间之间有没有异常的文件操作。
06 修复建议
升级 Froxlor 到 2.3.12 或更高版本,这是唯一彻底的修法。升级前的临时缓解:暂停 deleteFtpData 与 DataDump 两个 cron 任务;或者在宿主机内核开启 fs.protected_symlinks=1,限制对粘滞位目录中符号链接的跟随。
升级后做一次验证:用一个测试租户账号重建符号链接场景,确认删除和导出任务不再穿越链接。
07 红队视角
这组洞在实战里价值很高:Froxlor 面向的恰恰是多租户场景,云托管、IDC、给客户开虚拟主机的面板环境里遍地都是,而只要注册一个免费空间账号就拿到了攻击前提。三个洞都不需要竞争条件,100716 的利用窗口甚至是确定性的,做持久化破坏(毁数据)和提权(chown /etc)都有完整链路。
思路可以横向关联到这几年一批面板类漏洞:凡是 root cron 按用户输入拼路径的架构,符号链接永远是第一检查项。防御方把这条记进 checklist——所有以 root 身份消费用户可控路径的地方,必须逐组件 lstat 拒绝符号链接,字符串层面的过滤等于没有过滤。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈
红队安全圈《(9.6分) CVE-2026-100715:Froxlor 面板符号链接任意文件删除》