
Explotación de prueba de concepto para CVE-2026-25939, una omisión de autorización no autenticada en el software FUXA SCADA que permite la manipulación arbitraria del programador y un posible RCE.
Mohammed Idrees Banyamer Investigador de Seguridad
Este repositorio contiene un exploit de Prueba de Concepto (PoC) para CVE-2026-25939, una vulnerabilidad crítica de omisión de autorización en FUXA (software SCADA/ICS de código abierto). La vulnerabilidad permite a atacantes remotos no autenticados crear, modificar y eliminar entradas arbitrarias del programador, lo que potencialmente puede conducir a la ejecución remota de código y a la manipulación de sistemas de control industrial.
La vulnerabilidad existe en el endpoint /api/scheduler, donde faltaban las comprobaciones de autenticación de usuarios invitados en los manejadores POST y DELETE. El parche en v1.2.11 añadió la validación explícita .
authJwt.isGuestUser()POST /api/scheduler - Crear/Modificar programadoresDELETE /api/scheduler - Eliminar programadoresEjemplo 1: Evaluación de Vulnerabilidad
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Comprobando el estado de vulnerabilidad de http://192.168.1.100:1881
[*] Probando acceso de invitado a la API del programador...
[*] Estado de Respuesta GET: 200
[*] Probando creación de programador...
[*] Estado de Respuesta POST: 200
[!] VULNERABLE: El objetivo acepta la creación de programadores sin autenticación
[!] Esto indica una versión < 1.2.11