
استشارة ومراجعة فنية لـ CVE-2026-18782، وهو حقن SQL حرج في نقاط نهاية واجهة برمجة تطبيقات TREX MES على الويب يتيح تجاوز المصادقة وسرقة البيانات والتنفيذ عن بُعد عبر xp_cmdshell.
TREX MES هي منصة تجارية لنظام تنفيذ التصنيع (MES) / الصناعة 4.0 تُستخدم لجمع وإدارة البيانات من أرضية الإنتاج. تقوم واجهة برمجة تطبيقات الويب الخاصة بالتطبيق بتنفيذ المعامل sql القادم من العميل مباشرةً على خادم Microsoft SQL Server في الواجهة الخلفية، وتُعيد مجموعة النتائج بصيغة JSON.
يمكن لمستخدم مُصادَق عليه بصلاحيات منخفضة — أو أي مهاجم يحصل على رمز جلسة عبر تجاوز المصادقة الموضح أدناه — القيام بما يلي:
xp_cmdshell في سياق حساب خدمة SQL Server. في التثبيت الذي تم اختباره، يمتلك هذا الحساب امتياز SeImpersonatePrivilege، مما يتيح الترقية إلى صلاحيات NT AUTHORITY\SYSTEM والسيطرة الكاملة على الخادم، ويوفر نقطة ارتكاز للحركة الجانبية داخل الشبكة الداخلية.ولأن النظام المتأثر هو منصة تنفيذ تصنيع، فإن إمكانية تعديل سجلات الإنتاج والجودة دون اكتشافها تحمل مخاطر تشغيلية ومخاطر على استمرارية الأعمال تتجاوز التأثير المعتاد لتقنية المعلومات.
يقوم تدفق تسجيل الدخول لنفس واجهة برمجة التطبيقات بتحديد عمود Password وإعادته إلى المتصفح، وتتم مقارنة كلمة المرور على جانب العميل. وعند دمج هذا السلوك مع ثغرة الاستعلام المذكورة أعلاه، يصبح من الممكن حقن سجل اصطناعي يحمل كلمة مرور يحددها المهاجم وراية مدير عبر جملة قائمة على UNION تُرسَل من حقل اسم المستخدم؛ مما يؤدي في النهاية إلى تجاوز كامل للمصادقة دون معرفة أي بيانات اعتماد صالحة. وقد تم التحقق من هذا السلوك في التثبيت الذي تم اختباره.
حرجة — درجة CVSS 3.1 الأساسية 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 وما قبلها
TrexDCAS MES v.6.05.14.00074 وما قبلها
/api/GetDataJSON3 و /api/GetDataJSONCrypto3 — منطق معالجة المعامل sql القادم من العميل في طبقة خدمة الويب
حتى صدور إصلاح من الشركة المصنّعة، يُنصح المشغّلين بتطبيق ما يلي:
xp_cmdshell (sp_configure 'xp_cmdshell', 0) ومراجعة المكوّنات الأخرى القابلة لتنفيذ الأوامر مثل OLE Automation Procedures وتكامل CLR.sysadmin من حساب قاعدة بيانات التطبيق ومنح الحد الأدنى من الصلاحيات على مستوى الكائنات المطلوبة فقط.يتطلب الحل الدائم أن تنقل الشركة المصنّعة إعداد الاستعلام إلى جانب الخادم باستخدام عبارات مُعاملة (parameterized)، وأن تنفّذ المصادقة على الخادم، وأن تخزّن كلمات المرور باستخدام خوارزمية تجزئة مُملّحة (salted) ذات تكلفة حسابية عالية.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| التاريخ | الحدث |
|---|---|
| 2026-07-30 | تم اكتشاف الثغرة والتحقق منها أثناء اختبار اختراق مُصرّح به |
| 2026-08-04 | تم إسناد المعرّف CVE-2026-18782. |
| 2026-09-30 | تم النشر بالمعرّف https://www.cve.org/CVERecord?id=CVE-2026-18782. |