PT-2026-44733 · Fuxa · Fuxa

CVE-2026-47718

·

Publicado

2026-05-28

·

Atualizado

2026-08-14

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FUXA versão 1.3.0-2773
Description FUXA é um software de Visualização de Processos (SCADA/HMI/Dashboard) baseado na web. Existe uma falha de bypass de autenticação quando secureEnabled está definido como true, permitindo que convidados ou usuários com tokens inválidos acessem APIs de leitura protegidas. Isso ocorre porque a função verifyToken() em server/api/jwt-helper.js converte tokens ausentes ou inválidos em um contexto de convidado em vez de rejeitar a requisição. Consequentemente, os seguintes endpoints de API ficam acessíveis sem autenticação válida, levando à divulgação de metadados do projeto, alarmes e informações do agendador:
  • '/api/project'
  • '/api/alarms'
  • '/api/scheduler'
Recommendations Atualize o FUXA para a versão 1.3.1.

Exploit

Correção

Improper Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47718
GHSA-R9G5-7Q8J-958C

Produtos afetados

Fuxa