главное в кибербезопасности Читать в канале
Уязвимости 8 октября 2026 1 мин

ИИ Positive Technologies нашёл критическую уязвимость в промышленной платформе FUXA

ИИ Positive Technologies обнаружил критическую уязвимость в платформе FUXA

Positive Technologies выявила критическую уязвимость в FUXA — open-source-платформе для создания промышленных систем. Ошибка в механизме авторизации позволяла злоумышленнику с гостевым токеном получить доступ к функциям, предназначенным только для авторизованных пользователей. Это могло привести к вмешательству в работу приложения, изменению его конфигурации и воздействию на подключенные устройства.

FUXA используется для создания промышленных систем

FUXA представляет собой платформу для разработки SCADA-, HMI- и других промышленных систем. Проект скачали более 100 тыс. раз, его репозиторий на GitHub имеет свыше 5 тыс. звезд. Платформу используют промышленные компании России. FUXA поддерживает протоколы OPC UA, Modbus, MQTT, Siemens S7, BACnet и другие.

Уязвимость CWE-862 затрагивает версии до 1.3.3

Проблема связана с некорректной проверкой прав доступа. Один из механизмов выдавал гостевому пользователю подписанный сервером JWT-токен. Система определяла токен как доверенный, но не проверяла роль и привилегии. В результате гостевой токен открывал доступ к административному интерфейсу и API Node-RED. После обхода авторизации злоумышленник мог читать, изменять и запускать сценарии Node-RED. При включенном параметре nodeRedUnsafeModules возможно выполнение произвольных команд с правами процесса FUXA. Уязвимость отнесена к типу «Отсутствие проверки авторизации» (CWE-862, Missing Authorization) и получила высокий уровень опасности. Проблема возникала в конфигурациях, где администратор включал Node-RED. Разработчики FUXA исправили проблему в версии 1.3.3.

Обновиться до версии 1.3.3 или отключить Node-RED

Пользователям рекомендуется обновить FUXA как минимум до версии 1.3.3. До установки исправления можно отключить Node-RED. Также доступно ограничение доступа к /nodered доверенной административной сетью через обратный прокси-сервер.

Коротко в карточках

ИИ Positive Technologies нашёл критическую уязвимость в промышленной платформе FUXA — карточка 1 из 2ИИ Positive Technologies нашёл критическую уязвимость в промышленной платформе FUXA — карточка 2 из 2

Опубликовано в канале 8 октября, 14:36

Каждый материал сайта выходит в канале в тот же момент.

Источники: CNews · Хабр / Новости