Лид
Команда AppSec Research Positive Technologies обнаружила критически опасную уязвимость в открытой платформе FUXA, используемой для создания SCADA, HMI и других промышленных систем. Это важно, потому что FUXA уже скачали более 100 000 раз, и любая уязвимость может привести к простоям и финансовым потерям на заводах.
Суть
Ошибка в механизме авторизации позволяла злоумышленнику с гостевым JWT-токеном получать функции, доступные только авторизованным пользователям: изменять и запускать сценарии автоматизации, обращаться к файлам и сети, а при определённой конфигурации – выполнять команды ОС с правами процесса FUXA.
Платформа FUXA скачана более 100 000 раз, её репозиторий на GitHub получил свыше 5 000 звёзд и был скопирован разработчиками более 1,3 тыс. раз.
AI-инструмент Positive Technologies самостоятельно прошёл полный цикл проверки безопасности кода: построил модель угроз, нашёл потенциальную уязвимость, проверил возможность её эксплуатации и предложил исправления. Как отметил старший специалист Александр Халиков, инструмент не только указал на подозрительный участок кода, но и подготовил проверенный способ её устранения.
Разработчики FUXA исправили проблему в версии 1.3.3, изменив проверку JWT-токенов: гостевые токены и токены обновления больше не дают доступ к Node-RED. Пользователям рекомендуется обновить FUXA как минимум до этой версии. До установки исправления можно отключить Node-RED либо ограничить доступ к /nodered через обратный прокси-сервер.
Статья опубликована 08 Октября 2026 в 11:54 по данным CNews.