CVE-2025-69985
FUXA 1.2.8 y versiones anteriores contiene una vulnerabilidad de omisión de autenticación que conduce a la ejecución remota de código (RCE). La...
- Publicado
- 24 feb 2026
- Actualizado
- 25 feb 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 30 abr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 92,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FUXA 1.2.8 y versiones anteriores contiene una vulnerabilidad de omisión de autenticación que conduce a la ejecución remota de código (RCE). La vulnerabilidad existe en el middleware server/api/jwt-helper.js, que confía indebidamente en el encabezado HTTP 'Referer' para validar solicitudes internas. Un atacante remoto no autenticado puede omitir la autenticación JWT suplantando el encabezado Referer para que coincida con el host del servidor. Si se explota con éxito un atacante podrá acceder al endpoint protegido /api/runscript y ejecutar código Node.js arbitrario en el servidor.
Fuentes
3- CVE-2025-69985Exploit
Python exploit para CVE-2025-69985 dirigido al software FUXA SCADA. Envía un payload JSON manipulado al endpoint /api/runscript para eludir la autenticación y lograr la ejecución remota de código.
- CVE-2025-69985Exploit
Exploit PoC para CVE-2025-69985: omisión de autenticación que conduce a RCE en FUXA SCADA ≤1.2.8. Incluye un exploit Python modular con shell interactiva, codificación de payload en Base64 y soporte de proxy para pruebas de penetración.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.