ИИ-инструмент Positive Technologies помог обнаружить критическую уязвимость в промышленной платформе FUXA. По заявлению компании, нейросеть самостоятельно нашла ошибку, проверила возможность взлома и предложила исправление. Проблема позволяла пользователю с гостевым доступом вмешиваться в работу системы и при определённых условиях запускать команды на сервере.
FUXA представляет собой платформу с открытым исходным кодом для создания SCADA-систем и интерфейсов управления промышленным оборудованием. С её помощью предприятия следят за датчиками и автоматизируют производственные процессы. Программу скачали более 100 тысяч раз, а репозиторий на GitHub собрал свыше 5 тысяч звёзд. FUXA используют в том числе российские компании.
Уязвимость возникала в конфигурациях с включённым модулем Node-RED, предназначенным для создания сценариев автоматизации. FUXA позволяла получить гостевой JWT-токен без авторизации. При обращении к Node-RED сервер проверял подлинность цифровой подписи, но не учитывал права пользователя. В результате гостевой токен открывал доступ к административному интерфейсу и API.
Получив дополнительные привилегии, злоумышленник мог читать, изменять и запускать сценарии Node-RED непосредственно на сервере FUXA. Через такие сценарии открывался доступ к файлам и сетевым ресурсам приложения. Если администратор включил параметр nodeRedUnsafeModules, атакующий также мог выполнять команды операционной системы с правами процесса FUXA.
Для промышленных предприятий последствия могли выйти за пределы взлома веб-интерфейса. FUXA поддерживает OPC UA, Modbus, MQTT, Siemens S7 и другие протоколы взаимодействия с оборудованием. В зависимости от конфигурации атакующий потенциально мог изменить настройки проекта, нарушить работу приложения или повлиять на подключённые устройства.
Особенность исследования заключается в том, что ИИ-инструмент команды AppSec Research, по заявлению Positive Technologies, самостоятельно выполнил весь цикл проверки безопасности. Нейросеть построила модель угроз, обнаружила уязвимый код, подтвердила возможность эксплуатации и предложила исправления. В основу разработки легла экспертиза создателей PT Application Inspector. Инструмент пока проходит тестирование.
Старший специалист AppSec Research Александр Халиков объяснил, что главная ценность технологии заключается не в количестве найденных ошибок, а в способности подтвердить реальную угрозу и предложить способ её устранения. В случае FUXA ИИ, по оценке исследователей, выполнил последовательность задач, которую обычно проходит специалист по безопасности приложений.
Уязвимость получила идентификатор CVE-2026-67443 и оценку 9,2 балла из 10 по CVSS 4.0. При этом проблема стала известна раньше октябрьского пресс-релиза Positive Technologies. Исправление вышло 21 июня 2026 года, а публичное описание уязвимости появилось 22 июля. Автором находки в GitHub указан исследователь lexdotdev. Когда именно ИИ-инструмент обнаружил ошибку, компания не уточнила.
В FUXA 1.3.3 разработчики исправили проверку прав доступа к Node-RED. Гостевые токены больше не открывают административные функции. Пользователям рекомендуют обновить платформу как минимум до версии 1.3.3. До установки исправления можно отключить Node-RED или ограничить доступ к /nodered доверенной административной сетью через обратный прокси-сервер.
