Vulnerabilidad en jwt-helper.js en fuxa (CVE-2025-69985)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
26/02/2026
Descripción
FUXA 1.2.8 y versiones anteriores contiene una vulnerabilidad de omisión de autenticación que conduce a la ejecución remota de código (RCE). La vulnerabilidad existe en el middleware server/api/jwt-helper.js, que confía indebidamente en el encabezado HTTP 'Referer' para validar solicitudes internas. Un atacante remoto no autenticado puede omitir la autenticación JWT suplantando el encabezado Referer para que coincida con el host del servidor. Si se explota con éxito un atacante podrá acceder al endpoint protegido /api/runscript y ejecutar código Node.js arbitrario en el servidor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:frangoteam:fuxa:*:*:*:*:*:*:*:* | 1.2.8 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



