PT-2026-77306 · Fuxa · Fuxa

CVE-2026-67440

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FUXA versões anteriores a 1.3.3
Description No arquivo server/runtime/index.js, os manipuladores DEVICE BROWSE, DEVICE NODE ATTRIBUTE, HOST INTERFACES e DEVICE TAGS REQUEST retornam metadados de descoberta de dispositivo, atributo de nó, interface de rede do host e tags de dispositivo sem verificar isSocketAdminAuthorized quando secureEnabled está definido como true. Isso permite que um usuário remoto não autenticado ou convidado invoque esses eventos Socket.IO para coletar informações de descoberta do sistema que não são destinadas à visualização pública de HMI.
Recommendations Atualizar para a versão 1.3.3.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67440
GHSA-RH5P-M38P-2W75

Produtos afetados

Fuxa