Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jwt-helper.js en fuxa (CVE-2025-69985)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
26/02/2026

Descripción

FUXA 1.2.8 y versiones anteriores contiene una vulnerabilidad de omisión de autenticación que conduce a la ejecución remota de código (RCE). La vulnerabilidad existe en el middleware server/api/jwt-helper.js, que confía indebidamente en el encabezado HTTP 'Referer' para validar solicitudes internas. Un atacante remoto no autenticado puede omitir la autenticación JWT suplantando el encabezado Referer para que coincida con el host del servidor. Si se explota con éxito un atacante podrá acceder al endpoint protegido /api/runscript y ejecutar código Node.js arbitrario en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frangoteam:fuxa:*:*:*:*:*:*:*:* 1.2.8 (incluyendo)