Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Mon, 14 Sep 2026 13:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Froxlor before 2.3.7 fails to validate the mysql_server parameter against a customer's allowed_mysqlserver allowlist in the Mysqls.add API command. Attackers can supply a disallowed server index to create MySQL databases and users on forbidden servers, bypassing per-customer access controls. | |
| Title | Froxlor before 2.3.7 Authorization Bypass via Mysqls.add API | |
| First Time appeared |
Froxlor
Froxlor froxlor |
|
| Weaknesses | CWE-285 | |
| CPEs | cpe:2.3:a:froxlor:froxlor:*:*:*:*:*:*:*:* | |
| Vendors & Products |
Froxlor
Froxlor froxlor |
|
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-09-14T14:06:53.423Z
Reserved: 2026-09-14T11:33:51.886Z
Link: CVE-2026-90935
No data.
Status : Received
Published: 2026-09-14T13:19:31.987
Modified: 2026-09-14T15:17:13.950
Link: CVE-2026-90935
No data.
OpenCVE Enrichment
No data.
-
CWE-285
Improper Authorization