PT-2026-47616 · Frangoteam+2 · Fuxa+1

CVE-2026-47719

·

Publicado

2026-06-08

·

Atualizado

2026-08-21

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FUXA versões anteriores a 1.3.2
Description O FUXA é um software de Visualização de Processos baseado na web. Um invasor remoto não autenticado pode explorar um problema de Server-Side Request Forgery (SSRF), onde o servidor atua como um oráculo para ler dados de destinos internos ou externos. Isso ocorre porque os manipuladores Socket.IO DEVICE WEBAPI REQUEST e DEVICE PROPERTY em server/runtime/index.js não realizam a verificação de autorização isSocketWriteAuthorized().
Um invasor pode controlar a variável property.address para forçar o servidor a fazer requisições axios.get() para destinos HTTP ou HTTPS arbitrários, ou conectar-se a serviços OPC UA e ODBC acessíveis. Os resultados são então transmitidos de volta ao invasor via eventos Socket.IO. Isso pode levar à exposição de metadados de instâncias em nuvem, serviços administrativos internos, endpoints industriais e dados ODBC. O problema persiste mesmo quando secureEnabled está definido como true, pois tokens de convidado são emitidos automaticamente para clientes que se conectam.
Recommendations Atualize o FUXA para a versão 1.3.2. Como mitigação temporária, restrinja o acesso de rede ao host do FUXA para evitar que ele alcance serviços internos sensíveis, endpoints de metadados de nuvem ou servidores ODBC e OPC UA não autorizados.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47719
GHSA-W86F-RF9W-H3X6

Produtos afetados

Fuxa
Fuxa-Server