La IA de Positive Technologies descubre una vulnerabilidad crítica en FUXA, el sistema de gestión de plantas industriales

La IA de Positive Technologies descubre una vulnerabilidad crítica en FUXA, el sistema de gestión de plantas industriales

Un fallo en la verificación de permisos pudo convertir a un visitante común en propietario de sistemas de automatización industrial.

image

La herramienta de IA de Positive Technologies ayudó a descubrir una vulnerabilidad crítica en la plataforma industrial FUXA. Según la compañía, la red neuronal encontró el error por sí misma, comprobó la posibilidad de explotación y propuso una corrección. El problema permitía a un usuario con acceso de invitado interferir en el funcionamiento del sistema y, en determinadas condiciones, ejecutar comandos en el servidor.

FUXA es una plataforma de código abierto para crear sistemas SCADA y interfaces de control de equipo industrial. Con su ayuda, las empresas supervisan sensores y automatizan procesos de producción. El programa se ha descargado más de 100.000 veces y el repositorio en GitHub acumuló más de 5.000 estrellas. FUXA es utilizado, entre otros, por empresas rusas.

La vulnerabilidad se producía en configuraciones con el módulo Node-RED activado, destinado a crear flujos de automatización. FUXA permitía obtener un token JWT de invitado sin autenticación. Al dirigirse a Node-RED, el servidor verificaba la autenticidad de la firma digital, pero no tenía en cuenta los permisos del usuario. Como resultado, el token de invitado abría acceso a la interfaz administrativa y a la API.

Al obtener privilegios adicionales, un atacante podía leer, modificar y ejecutar flujos de Node-RED directamente en el servidor FUXA. A través de esos flujos se abría acceso a archivos y recursos de red de la aplicación. Si el administrador activaba el parámetro nodeRedUnsafeModules, el atacante también podía ejecutar comandos del sistema operativo con los permisos del proceso FUXA.

Para las empresas industriales, las consecuencias podían ir más allá de la intrusión en la interfaz web. FUXA soporta OPC UA, Modbus, MQTT, Siemens S7 y otros protocolos de interacción con el equipo. Según la configuración, el atacante potencialmente podía modificar los ajustes del proyecto, interferir en el funcionamiento de la aplicación o afectar a los dispositivos conectados.

La particularidad de la investigación es que la herramienta de IA del equipo AppSec Research, según Positive Technologies, realizó de forma autónoma todo el ciclo de comprobación de seguridad. La red neuronal construyó un modelo de amenazas, detectó el código vulnerable, confirmó la posibilidad de explotación y propuso correcciones. La experiencia de los creadores de PT Application Inspector sirvió de base para el desarrollo. La herramienta aún está en fase de pruebas.

El especialista senior de AppSec Research Aleksandr Khalikov explicó que el valor principal de la tecnología no reside en la cantidad de errores encontrados, sino en la capacidad de confirmar una amenaza real y proponer cómo eliminarla. En el caso de FUXA, la IA, según los investigadores, realizó la secuencia de tareas que normalmente sigue un especialista en seguridad de aplicaciones.

La vulnerabilidad recibió el identificador CVE-2026-67443 y una puntuación de 9,2 sobre 10 según CVSS 4.0. Además, el problema se conocía antes del comunicado de prensa de octubre de Positive Technologies. La corrección se publicó el 21 de junio de 2026 y la descripción pública de la vulnerabilidad apareció el 22 de julio. En GitHub, la autoría del hallazgo figura a nombre del investigador lexdotdev. La compañía no precisó cuándo exactamente la herramienta de IA encontró el error.

En FUXA 1.3.3 los desarrolladores corrigieron la comprobación de permisos de acceso a Node-RED. Los tokens de invitado ya no habilitan funciones administrativas. Se recomienda a los usuarios actualizar la plataforma, como mínimo, a la versión 1.3.3. Antes de instalar la corrección se puede desactivar Node-RED o limitar el acceso a /nodered desde una red administrativa de confianza mediante un proxy inverso.