PT-2026-77304 · Fuxa · Fuxa

CVE-2026-65984

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v4.0

7.5

Alta

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas FUXA versões anteriores a 1.3.3
Descrição O FUXA é um software de Visualização de Processos baseado na web. A aplicação falha ao validar adequadamente os registros atuais do banco de dados durante a renovação da sessão. Especificamente, o endpoint '/api/refresh' em server/api/auth/index.js recorre ao decoded.groups em vez dos dados atuais do usuário, e o endpoint '/api/heartbeat' em server/api/index.js assina novamente as reivindicações de JSON Web Token (JWT) recebidas sem verificação. Isso permite que um invasor com um cookie de atualização privilegiado ou token de acesso emitido anteriormente continue gerando JWTs privilegiados, mesmo após a conta ter sido excluída, desativada ou ter tido seus papéis removidos. Isso pode levar ao acesso não autorizado ao gerenciamento de usuários, manipulação de projetos, configuração de tempo de execução, scripts e a criação de contas backdoor.
Recomendações Atualizar para a versão 1.3.3.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65984
GHSA-RG7M-XWQC-MJW6

Produtos afetados

Fuxa