PT-2026-7182 · Unknown+1 · Node-Red Plugin+1

Wodzen

·

Publicado

2026-02-09

·

Atualizado

2026-02-12

·

CVE-2026-25938

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do FUXA de 1.2.8 a 1.2.10
Descrição O FUXA é um software de Visualização de Processos baseado na web (SCADA/HMI/Dashboard). Um bypass de autenticação no FUXA permite que um atacante remoto execute código arbitrário no servidor quando o plugin Node-RED está habilitado. O problema decorre de uma falha na verificação de tokens JWT em rotas proxy. A exploração envolve o envio de uma requisição manipulada para o endpoint da API /nodered/flows, contornando as verificações de autenticação e concedendo acesso administrativo à API de implantação do Node-RED. O envio de uma configuração de fluxo maliciosa pode, então, levar à execução arbitrária de código no contexto do serviço FUXA.
Recomendações Atualize o FUXA para a versão 1.2.11 ou posterior.

Exploit

Correção

RCE

Missing Authentication

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25938
GHSA-V4P5-W6R3-2X4F

Produtos afetados

Fuxa
Node-Red Plugin