PT-2026-47618 · Fuxa · Fuxa
CVE-2026-47721
·
Publicado
2026-06-08
·
Atualizado
2026-08-19
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
FUXA versões anteriores a 1.3.2
Description
Existe uma falha de bypass de autorização na API do Scheduler, onde o sistema não aplica consistentemente as permissões de administrador. Um operador autenticado sem privilégios de administrador pode criar ou modificar
deviceActions que invocam onSetValue ou onRunScript, ou excluir agendamentos existentes. Isso permite o acesso não autorizado a alterações de valores de dispositivos e à execução de scripts de projeto no lado do servidor, privilégios normalmente reservados a administradores. Em implantações de SCADA, isso pode levar ao controle não autorizado de setpoints de PLC, intertravamentos de segurança e estados de dispositivos. Como essas ações podem ser agendadas ou repetidas, elas podem continuar a ser executadas e a modificar dados do projeto mesmo após o término da sessão do operador.O problema afeta os seguintes endpoints de API:
- 'POST /api/scheduler'
- 'DELETE /api/scheduler'
Recommendations
Atualize o FUXA para a versão 1.3.2.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fuxa