VulnCheck 警示 FUXA 儀表板路徑遍歷漏洞 CVE‑2026‑25895 正在被利用
網路安全

VulnCheck 警示 FUXA 儀表板路徑遍歷漏洞 CVE‑2026‑25895 正在被利用

AI News Bot
2026-08-21
預計閱讀 1 分鐘原文來源

事件概述

VulnCheck 資安研究副總裁 Caitlin Condon 於 LinkedIn 警示,工控儀表板系統 FUXA 出現路徑遍歷漏洞 CVE‑2026‑25895,已被實際利用。該漏洞允許未經身分驗證的攻擊者遠端寫入任意檔案,危及 SCADA 與 OT 環境的安全。

漏洞技術細節

CVE‑2026‑25895 屬於 路徑遍歷(Path Traversal)類型,攻擊者可在 FUXA 伺服器的檔案系統任意位置寫入檔案。VulnCheck 的蜜罐偵測到單一 IP 持續向目標發送請求,成功覆寫儀表板的 main.js 元件,但未攜帶惡意酬載。此行為可能是偵察性掃描,意在確認網路上存在哪些 FUXA 實例仍使用 1.2.9 版以下的軟體。

根據 CVSS v3.1 評分,該漏洞嚴重程度高達 9.8 分(v4.0 為 9.5 分),若攻擊者進一步覆寫應用程式程式碼、啟動指令碼或組態檔,將演變為 遠端程式碼執行(RCE),最終可能導致整個工業控制系統被全面入侵。

可能影響與風險

  • 系統完整性:任意檔案寫入可破壞儀表板的正常運作,導致監控資料失真。
  • 服務中斷:惡意覆寫關鍵腳本可能使 SCADA 介面崩潰,影響生產線的即時監控。
  • 資訊外洩:一旦取得執行權限,攻擊者可進一步竊取或篡改工業流程參數,危及企業營運安全。

值得注意的是,FUXA 開發團隊已於 2023 年 1 月釋出 1.2.10 版修補此缺口,舊版使用者若未即時升級,將持續暴露於高風險之中。

產業回應與防護建議

  1. 立即升級:所有使用 FUXA 1.2.9 版以下的系統,務必升級至 1.2.10 或更新版。

  2. 網路分段:將 SCADA/OT 網段與企業 IT 網段嚴格隔離,降低未授權連線的機會。

  3. 日誌監控:加強對 FUXA 伺服器的存取日誌與檔案變更監控,及早偵測異常寫入行為。

  4. 漏洞掃描:利用資安工具定期掃描內部網路,確認是否仍有未修補的 FUXA 實例。

VulnCheck 同時指出,過去一年已觀測到利用 CVE‑2026‑25939 與 CVE‑2023‑33831(皆為 RCE)進行的攻擊活動,顯示威脅團隊正持續針對工控儀表板尋找可利用的弱點。

結語

FUXA 路徑遍歷漏洞的實際利用提醒企業,工業控制系統的資安防護不能僅依賴功能測試,必須結合即時威脅情報與快速補丁部署。對於仍在使用舊版儀表板的用戶,建議立即檢查版本、完成升級,並落實多層防禦機制,以免成為下一波針對 OT 環境的攻擊目標。

分享