Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary — Exploit de prova de conceito para CVE-2026-25939, uma bypass de autorização não autenticada no software FUXA SCADA que permite manipulação arbitrária do agendador e potencial RCE. | Kitploit
Ferramentas/GitHubGitHub/mbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary
Análise de VulnerabilidadesExploraçãoSegurança SCADA/ICSExploração de Aplicações WebTestes de Penetração
GitHubmbanyamer/cve-2026-25939-scada-fuxa-unauthenticated-remote-arbitrary

CVE-2026-25939-SCADA-FUXA-Unauthenticated-Remote-Arbitrary

Exploit de prova de conceito para CVE-2026-25939, uma bypass de autorização não autenticada no software FUXA SCADA que permite manipulação arbitrária do agendador e potencial RCE.

Ver Repositório
há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

👤 Autor

Mohammed Idrees Banyamer Pesquisador de Segurança

📌 Visão Geral

Este repositório contém um exploit de Prova de Conceito (PoC) para CVE-2026-25939, uma vulnerabilidade crítica de bypass de autorização no FUXA (software SCADA/ICS de código aberto). A vulnerabilidade permite que atacantes remotos não autenticados criem, modifiquem e excluam entradas arbitrárias de agendamento, potencialmente levando à execução remota de código e à manipulação de sistemas de controle industrial.

🔥 Detalhes da Vulnerabilidade

  • ID CVE: CVE-2026-25939
  • Pontuação CVSS: 9.1 (Crítica) - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Versões Afetadas: FUXA >= 1.2.8, < 1.2.11
  • Versão Corrigida: FUXA v1.2.11+
  • Tipo de Vulnerabilidade: Bypass de Autorização
  • Vetor de Ataque: Remoto, Não Autenticado

🎯 Descrição Técnica

Causa Raiz

A vulnerabilidade existe no endpoint /api/scheduler, onde as verificações de autenticação de usuário convidado estavam ausentes nos manipuladores POST e DELETE. O patch na v1.2.11 adicionou validação explícita de .

authJwt.isGuestUser()

Endpoints Afetados

  • POST /api/scheduler - Criar/Modificar agendamentos
  • DELETE /api/scheduler - Excluir agendamentos

Impacto

  • ✅ Criar agendamentos maliciosos com scripts arbitrários
  • ✅ Modificar agendamentos existentes de controle industrial
  • ✅ Excluir agendamentos críticos do sistema
  • ✅ Possível RCE através da execução de scripts de agendamento
  • ✅ Interrupção das operações SCADA/ICS

📋 Exemplos de Uso

Exemplo 1: Avaliação de Vulnerabilidade

Executar versão vulnerável do FUXA

root@kitploit:~
docker run -p 1881:1881 -d fuxa:v1.2.10
root@kitploit:~
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Verificando status da vulnerabilidade para http://192.168.1.100:1881
[*] Testando acesso de convidado à API de agendamento...
[*] Status da Resposta GET: 200
[*] Testando criação de agendamento...
[*] Status da Resposta POST: 200
[!] VULNERÁVEL: O alvo aceita criação de agendamento não autenticada
[!] Isso indica versão < 1.2.11
Baixar ferramenta