Frangoteam · Fuxa · CVE-2026-72586
**Nome do Software Vulnerável e Versões Afetadas**
frangoteam/FUXA versões anteriores a 1.3.4
**Description**
Uma falha de autenticação ausente permite que um invasor remoto não autenticado consulte todos os dados históricos de sensores. Isso ocorre porque o manipulador do evento Socket.IO `DAQ QUERY` em server/runtime/index.js não chama a função `isSocketAdminAuthorized()` para verificar o token de conexão, mesmo quando `secureEnabled` está definido como true. Outros eventos sensíveis do Socket.IO, como `DEVICE BROWSE`, `HOST INTERFACES` e `DEVICE TAGS REQUEST`, implementam corretamente essa verificação de autorização.
**Recommendations**
Atualize o frangoteam/FUXA para a versão 1.3.4 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao evento Socket.IO `DAQ QUERY`.