FUXA /api/runscript 代码执行漏洞(CVE-2026-43947)

2026-05-29 FUXA PoC No

Description

FUXA是一款基于Web的开源HMI/SCADA系统,用于工业自动化和数据可视化。该系统采用Node.js技术架构,支持多种工业协议(如Modbus、OPC UA、西门子S7等),广泛应用于制造业、能源、水处理等工业控制领域。FUXA /api/runscript 接口存在未授权远程代码执行漏洞,当secureEnabled设置为true时,攻击者可通过test模式绕过授权检查,执行任意Node.js代码,进而通过child_process模块执行系统命令,获取服务器权限。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities