
Exploit de prova de conceito para CVE-2026-25939, uma bypass de autorização não autenticada no software FUXA SCADA que permite manipulação arbitrária do agendador e potencial RCE.
Mohammed Idrees Banyamer Pesquisador de Segurança
Este repositório contém um exploit de Prova de Conceito (PoC) para CVE-2026-25939, uma vulnerabilidade crítica de bypass de autorização no FUXA (software SCADA/ICS de código aberto). A vulnerabilidade permite que atacantes remotos não autenticados criem, modifiquem e excluam entradas arbitrárias de agendamento, potencialmente levando à execução remota de código e à manipulação de sistemas de controle industrial.
A vulnerabilidade existe no endpoint /api/scheduler, onde as verificações de autenticação de usuário convidado estavam ausentes nos manipuladores POST e DELETE. O patch na v1.2.11 adicionou validação explícita de .
authJwt.isGuestUser()POST /api/scheduler - Criar/Modificar agendamentosDELETE /api/scheduler - Excluir agendamentosExemplo 1: Avaliação de Vulnerabilidade
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Verificando status da vulnerabilidade para http://192.168.1.100:1881
[*] Testando acesso de convidado à API de agendamento...
[*] Status da Resposta GET: 200
[*] Testando criação de agendamento...
[*] Status da Resposta POST: 200
[!] VULNERÁVEL: O alvo aceita criação de agendamento não autenticada
[!] Isso indica versão < 1.2.11