CRLF injection in Froxlor - CVE-2026-100717
Published: September 7, 2026 / Updated: September 28, 2026
Vulnerability details
The vulnerability allows a remote user to inject arbitrary directives into web-server virtual-host configurations.
The vulnerability exists due to improper neutralization of CRLF sequences in Validate::validateUrl when processing a crafted subdomain redirect URL containing CRLF characters in the URL userinfo component. A remote user can submit a crafted redirect URL to inject arbitrary directives into web-server virtual-host configurations.
Exploitation requires subdomain-create rights and an available subdomain quota.