PT-2026-44163 · Frangoteam+2 · Fuxa+1
CVE-2026-47717
·
Publicado
2026-05-27
·
Atualizado
2026-08-12
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
fuxa-server versão 1.3.0
Description
O FUXA é um software de Visualização de Processos (SCADA/HMI/Dashboard) baseado na web. Uma falha de lógica na API permite que requisições de contexto de convidado não autenticadas acessem dados sensíveis de configuração de projeto através do endpoint 'GET /api/project', mesmo quando a configuração
secureEnabled está ativa. Isso ocorre porque o middleware secureFnc gera automaticamente um JWT de convidado válido quando nenhum token é fornecido, e a função getProject() subsequente não remove dados críticos para usuários que não são administradores. As informações expostas podem incluir o código-fonte completo de scripts do lado do servidor, configurações de dispositivos e endpoints de comunicação, visualizações de HMI com conteúdo SVG e vinculações de variáveis, além de definições de alarmes, incluindo limites e condições. Em ambientes industriais, a divulgação da lógica de automação interna e da estrutura do sistema pode facilitar novos ataques direcionados.Recommendations
Atualize o fuxa-server para a versão 1.3.1.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'GET /api/project' para minimizar o risco de exploração.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fuxa
Fuxa-Server