PT-2026-44733 · Fuxa · Fuxa
CVE-2026-47718
·
Publicado
2026-05-28
·
Atualizado
2026-08-14
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
FUXA versão 1.3.0-2773
Description
FUXA é um software de Visualização de Processos (SCADA/HMI/Dashboard) baseado na web. Existe uma falha de bypass de autenticação quando
secureEnabled está definido como true, permitindo que convidados ou usuários com tokens inválidos acessem APIs de leitura protegidas. Isso ocorre porque a função verifyToken() em server/api/jwt-helper.js converte tokens ausentes ou inválidos em um contexto de convidado em vez de rejeitar a requisição. Consequentemente, os seguintes endpoints de API ficam acessíveis sem autenticação válida, levando à divulgação de metadados do projeto, alarmes e informações do agendador:- '/api/project'
- '/api/alarms'
- '/api/scheduler'
Recommendations
Atualize o FUXA para a versão 1.3.1.
Exploit
Correção
Improper Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fuxa