PT-2026-77304 · Fuxa · Fuxa
CVE-2026-65984
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v4.0
7.5
Alta
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
FUXA versões anteriores a 1.3.3
Descrição
O FUXA é um software de Visualização de Processos baseado na web. A aplicação falha ao validar adequadamente os registros atuais do banco de dados durante a renovação da sessão. Especificamente, o endpoint '/api/refresh' em server/api/auth/index.js recorre ao
decoded.groups em vez dos dados atuais do usuário, e o endpoint '/api/heartbeat' em server/api/index.js assina novamente as reivindicações de JSON Web Token (JWT) recebidas sem verificação. Isso permite que um invasor com um cookie de atualização privilegiado ou token de acesso emitido anteriormente continue gerando JWTs privilegiados, mesmo após a conta ter sido excluída, desativada ou ter tido seus papéis removidos. Isso pode levar ao acesso não autorizado ao gerenciamento de usuários, manipulação de projetos, configuração de tempo de execução, scripts e a criação de contas backdoor.Recomendações
Atualizar para a versão 1.3.3.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fuxa