
Exploit de preuve de concept pour CVE-2026-25939, un contournement d'autorisation non authentifié dans le logiciel SCADA FUXA permettant une manipulation arbitraire du planificateur et une potentielle exécution de code à distance (RCE).
Mohammed Idrees Banyamer Chercheur en sécurité
Ce dépôt contient un exploit Proof-of-Concept (PoC) pour CVE-2026-25939, une vulnérabilité critique de contournement d'autorisation dans FUXA (logiciel open-source SCADA/ICS). La vulnérabilité permet à des attaquants distants non authentifiés de créer, modifier et supprimer des entrées d'ordonnanceur arbitraires, ce qui peut potentiellement conduire à une exécution de code à distance et à la manipulation de systèmes de contrôle industriels.
La vulnérabilité existe dans le point de terminaison /api/scheduler où les contrôles d'authentification des utilisateurs invités étaient absents dans les gestionnaires POST et DELETE. Le correctif de la v1.2.11 a ajouté une validation explicite .
authJwt.isGuestUser()POST /api/scheduler - Créer/Modifier des ordonnanceursDELETE /api/scheduler - Supprimer des ordonnanceursExemple 1 : Évaluation de la vulnérabilité
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Checking vulnerability status for http://192.168.1.100:1881
[*] Testing guest access to scheduler API...
[*] GET Response Status: 200
[*] Testing scheduler creation...
[*] POST Response Status: 200
[!] VULNERABLE: Target accepts unauthenticated scheduler creation
[!] This indicates version < 1.2.11