PT-2026-43445 · Npm+2 · @Frangoteam/Fuxa+1

CVE-2026-43945

·

Publicado

2026-05-26

·

Atualizado

2026-07-21

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FUXA versões 1.2.11 até 1.3.0
Description Uma falha de confusão de caminho (path confusion) no middleware de autenticação permite que um invasor remoto não autenticado execute código remotamente com privilégios de root. O problema ocorre porque o servidor utiliza uma correspondência de substring na URL completa, incluindo parâmetros de consulta, para excluir caminhos específicos da autenticação. Ao anexar ?x=/socket.io a solicitações administrativas, um invasor pode enganar o middleware para que a solicitação seja tratada como um handshake de WebSocket público, ignorando as verificações secureEnabled e nodeRedAuthMode. Isso permite o acesso não autorizado aos endpoints protegidos /nodered/*, o que pode levar à execução remota de código, dependendo da configuração do Node-RED e dos nós instalados. Esta falha afeta configurações onde o Node-RED está habilitado e persiste mesmo quando a plataforma está configurada em seu estado mais seguro.
Recommendations Atualize para a versão 1.3.1. Como medida de mitigação temporária, restrinja o acesso aos endpoints /nodered/* para minimizar o risco de exploração.

Exploit

Correção

RCE

Authentication Bypass Using an Alternate Path or Channel

Code Injection

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43945
GHSA-P69W-MMFV-XRFJ

Produtos afetados

@Frangoteam/Fuxa
Fuxa