PT-2026-44163 · Frangoteam+2 · Fuxa+1

CVE-2026-47717

·

Publicado

2026-05-27

·

Atualizado

2026-08-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas fuxa-server versão 1.3.0
Description O FUXA é um software de Visualização de Processos (SCADA/HMI/Dashboard) baseado na web. Uma falha de lógica na API permite que requisições de contexto de convidado não autenticadas acessem dados sensíveis de configuração de projeto através do endpoint 'GET /api/project', mesmo quando a configuração secureEnabled está ativa. Isso ocorre porque o middleware secureFnc gera automaticamente um JWT de convidado válido quando nenhum token é fornecido, e a função getProject() subsequente não remove dados críticos para usuários que não são administradores. As informações expostas podem incluir o código-fonte completo de scripts do lado do servidor, configurações de dispositivos e endpoints de comunicação, visualizações de HMI com conteúdo SVG e vinculações de variáveis, além de definições de alarmes, incluindo limites e condições. Em ambientes industriais, a divulgação da lógica de automação interna e da estrutura do sistema pode facilitar novos ataques direcionados.
Recommendations Atualize o fuxa-server para a versão 1.3.1. Como medida paliativa temporária, restrinja o acesso ao endpoint 'GET /api/project' para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47717
GHSA-Q3W6-Q3HC-C5X6

Produtos afetados

Fuxa
Fuxa-Server