MEDIUMVulnerability
CVE-2026-90935
Froxlor before 2.3.7 fails to validate the mysql_server parameter against a customer's allowed_mysqlserver allowlist in the Mysqls.add API command. Attackers can supply a disallowed server index to create MySQL databases and users on forbidden servers, bypassing per-customer access controls.
Properties
- severity
- MEDIUM
- score
- 4.3
- cve_id
- CVE-2026-90935
- signal_observed_at
- 2026-09-23T22:45:07+00:00
- vector
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
- published_at
- 2026-09-14T13:19:31.987
- last_modified
- 2026-09-23T17:17:47.590
Related Entities (2)
DESCRIBED_BY (1)
→[Source]NVD
HAS_WEAKNESS (1)
→[Weakness]Improper Authorization
Explore deeper with Ninja Signal's threat intelligence graph