PT-2026-47618 · Fuxa · Fuxa

CVE-2026-47721

·

Publicado

2026-06-08

·

Atualizado

2026-08-19

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas FUXA versões anteriores a 1.3.2
Description Existe uma falha de bypass de autorização na API do Scheduler, onde o sistema não aplica consistentemente as permissões de administrador. Um operador autenticado sem privilégios de administrador pode criar ou modificar deviceActions que invocam onSetValue ou onRunScript, ou excluir agendamentos existentes. Isso permite o acesso não autorizado a alterações de valores de dispositivos e à execução de scripts de projeto no lado do servidor, privilégios normalmente reservados a administradores. Em implantações de SCADA, isso pode levar ao controle não autorizado de setpoints de PLC, intertravamentos de segurança e estados de dispositivos. Como essas ações podem ser agendadas ou repetidas, elas podem continuar a ser executadas e a modificar dados do projeto mesmo após o término da sessão do operador.
O problema afeta os seguintes endpoints de API:
  • 'POST /api/scheduler'
  • 'DELETE /api/scheduler'
Recommendations Atualize o FUXA para a versão 1.3.2.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47721
GHSA-8GHR-W65F-J3QR

Produtos afetados

Fuxa