PT-2026-44163 · Npm · Fuxa-Server

CVE-2026-47717

·

Publicado

2026-05-27

·

Atualizado

2026-06-19

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas FUXA versão 1.3.0
Description O endpoint '/api/project' expõe dados sensíveis de configuração de projetos SCADA/HMI a requisições não autenticadas. Isso ocorre porque o middleware secureFnc utiliza uma função que gera automaticamente um JWT de convidado válido quando nenhum token é fornecido. Consequentemente, a função getProject() retorna os dados completos do projeto. Embora alguns elementos de interface do usuário sejam filtrados para usuários não administradores, informações sensíveis permanecem expostas, incluindo scripts do lado do servidor (código-fonte, IDs e nomes), configurações de dispositivos, informações de endpoints de comunicação, visualizações de HMI (conteúdo SVG e vinculações de variáveis) e definições de alarmes. Em ambientes industriais, essa divulgação da lógica de automação interna e da estrutura do projeto pode facilitar ataques direcionados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/project' para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47717
GHSA-Q3W6-Q3HC-C5X6

Produtos afetados

Fuxa-Server