PT-2026-43445 · Npm+2 · @Frangoteam/Fuxa+1
CVE-2026-43945
·
Publicado
2026-05-26
·
Atualizado
2026-07-21
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
FUXA versões 1.2.11 até 1.3.0
Description
Uma falha de confusão de caminho (path confusion) no middleware de autenticação permite que um invasor remoto não autenticado execute código remotamente com privilégios de root. O problema ocorre porque o servidor utiliza uma correspondência de substring na URL completa, incluindo parâmetros de consulta, para excluir caminhos específicos da autenticação. Ao anexar
?x=/socket.io a solicitações administrativas, um invasor pode enganar o middleware para que a solicitação seja tratada como um handshake de WebSocket público, ignorando as verificações secureEnabled e nodeRedAuthMode. Isso permite o acesso não autorizado aos endpoints protegidos /nodered/*, o que pode levar à execução remota de código, dependendo da configuração do Node-RED e dos nós instalados. Esta falha afeta configurações onde o Node-RED está habilitado e persiste mesmo quando a plataforma está configurada em seu estado mais seguro.Recommendations
Atualize para a versão 1.3.1.
Como medida de mitigação temporária, restrinja o acesso aos endpoints
/nodered/* para minimizar o risco de exploração.Exploit
Correção
RCE
Authentication Bypass Using an Alternate Path or Channel
Code Injection
Improper Access Control
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Frangoteam/Fuxa
Fuxa