
Proof-of-Concept-Exploit für CVE-2026-25939, eine nicht authentifizierte Autorisierungsumgehung in der FUXA-SCADA-Software, die beliebige Manipulation des Schedulers und potenzielle RCE ermöglicht.
Mohammed Idrees Banyamer Sicherheitsforscher
Dieses Repository enthält einen Proof-of-Concept-Exploit (PoC) für CVE-2026-25939, eine kritische Schwachstelle zur Umgehung der Autorisierung in FUXA (Open-Source-SCADA/ICS-Software). Die Schwachstelle ermöglicht nicht authentifizierten Remote-Angreifern, beliebige Scheduler-Einträge zu erstellen, zu ändern und zu löschen, was potenziell zu Remote-Codeausführung und Manipulation industrieller Steuerungssysteme führen kann.
Die Schwachstelle existiert im Endpunkt /api/scheduler, wo die Authentifizierungsprüfungen für Gastbenutzer sowohl in den POST- als auch in den DELETE-Handlern fehlten. Der Patch in v1.2.11 fügte eine explizite -Validierung hinzu.
authJwt.isGuestUser()POST /api/scheduler - Scheduler erstellen/ändernDELETE /api/scheduler - Scheduler löschenBeispiel 1: Schwachstellenbewertung
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Prüfe Schwachstellenstatus für http://192.168.1.100:1881
[*] Teste Gastzugriff auf die Scheduler-API...
[*] GET-Antwortstatus: 200
[*] Teste Scheduler-Erstellung...
[*] POST-Antwortstatus: 200
[!] VERWUNDBAR: Ziel akzeptiert nicht authentifizierte Scheduler-Erstellung
[!] Dies deutet auf Version < 1.2.11 hin