
تنبيه بشأن CVE-2026-18783: غياب المصادقة من جانب الخادم في TREX MES /api/GetDataJSON3 يسمح باستعلامات بيانات غير مصادق عليها وتنفيذ SQL عشوائي.
TREX MES هي منصة تجارية لنظام تنفيذ التصنيع (MES) / الصناعة 4.0 تُستخدم لجمع وإدارة البيانات من أرضية الإنتاج. أظهرت الدراسات أنه يمكن معالجة الطلبات المُرسلة إلى نقطة نهاية واجهة برمجة التطبيقات /api/GetDataJSON3 بنجاح دون وجود معلومات رمز Authorization: Bearer صالحة. فبدلاً من رفض الطلبات التي لا تحتوي على رمز باستخدام 401 Unauthorized أو 403 Forbidden، تقوم نقطة النهاية بمعالجتها وإنتاج استجابة. يشير هذا إلى أن التحقق من المصادقة على جانب الخادم في خدمة واجهة برمجة التطبيقات المعنية مفقود أو مُهيأ بشكل خاطئ.
يمكن لأي مهاجم غير مُصادق عليه وقادر على الوصول إلى الخدمة عبر الشبكة القيام بما يلي:
تقوم نفس نقطة النهاية بتنفيذ المحتوى المُرسل عبر المعامل sql مباشرةً في قاعدة البيانات. يؤدي غياب المصادقة إلى إزالة الشرط المسبق "الجلسة الصالحة" لثغرة تنفيذ SQL التعسفي المذكورة؛ ويتم تحديث المكوّن PR:L في متجه CVSS إلى PR:N، وترتفع النتيجة الأساسية من 9.9 إلى 10.0.
نظرًا لأن النظام المتأثر هو منصة تنفيذ تصنيع، فإن إمكانية الاستعلام عن بيانات الإنتاج والجودة دون مصادقة تحمل مخاطر تتعلق بالسرية التجارية والمخاطر التشغيلية بما يتجاوز التأثير المعتاد لتقنية المعلومات.
يُفرض التحقق من المصادقة فقط من خلال الواجهة الأمامية للتطبيق؛ حيث يُضاف الرمز إلى الطلبات على جانب العميل، بينما لا يُفرض وجوده وصلاحيته على جانب الخادم. عند استدعاء نقطة النهاية مباشرةً، يتم تعطيل هذا التحقق تمامًا وتتم معالجة الطلب. تم التحقق من هذا السلوك في التثبيت الذي تم اختباره.
CWE-306 — غياب المصادقة لوظيفة حرجة CWE-862 — غياب التفويض CWE-425 — الوصول عبر الطلب المباشر (التنقل القسري) CWE-602 — فرض الأمان من جانب الخادم على جانب العميل
عالية — CVSS 3.1 النتيجة الأساسية 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
تنتمي النتيجة إلى تقييم النتيجة بمفردها (الاستعلام غير المصرح به عن البيانات). عند النظر إليها مع ثغرة تنفيذ SQL التعسفي في نفس نقطة النهاية، يكون التأثير حرجًا.
trex MES v.6.07.17.00090 وما قبلها
TrexDCAS MES v.6.05.14.00074 وما قبلها
/api/GetDataJSON3 — التحقق من مصادقة الطلبات في طبقة خدمة الويب
حتى يتم إصدار إصلاح من الشركة المصنعة، يُنصح المشغلون بتطبيق ما يلي:
في طبقة الخادم الوكيل العكسي (reverse proxy) أو WAF أو IIS URL Authorization، ارفض الطلبات الواردة إلى نقطة النهاية /api/GetDataJSON3 دون ترويسة Authorization صالحة. يجب التحقق ليس فقط من وجود الترويسة، بل أيضًا من توقيعها وصلاحيتها الزمنية؛ وإلا فسيتم تجاوز التحقق بإرسال قيمة عشوائية.
قيّد الوصول إلى نقطة النهاية بعناوين IP لعملاء الإنتاج الذين يحتاجون إليها فقط؛ وأغلق الوصول من شبكة المستخدمين المؤسسية ومن الإنترنت.
بافتراض أن الثغرة ليست محدودة بنقطة نهاية واحدة، اختبر جميع نقاط النهاية تحت /api/ (بما في ذلك GetDataJSONCrypto3) دون إرسال رمز؛ وأدرج نقاط النهاية الأخرى التي تستجيب دون مصادقة في نفس مجموعة القواعد.
عرّف تنبيه SIEM للطلبات الواردة إلى نقطة النهاية دون ترويسة Authorization، وراجع سجلات خادم الويب بأثر رجعي بحثًا عن وصول سابق بهذا النمط.
للحل الدائم، يجب على الشركة المصنعة فرض المصادقة على جانب الخادم، وتطبيق هذا التحقق عبر طبقة مركزية (global filter / middleware) تغطي جميع نقاط النهاية وترفض افتراضيًا بدلاً من إضافة ضوابط لكل نقطة نهاية على حدة، والتحقق بعد المصادقة من حق مالك الجلسة في الوصول إلى البيانات المطلوبة، ورفض الطلبات غير المصرح بها باستخدام 401/403 دون تسريب معلومات البنية الداخلية في جسم الاستجابة.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| التاريخ | الحدث |
|---|---|
| 2026-07-30 | تم اكتشاف الثغرة والتحقق منها أثناء اختبار اختراق مصرح به |
| 2026-08-04 | تم تعيين المعرّف CVE-2026-18783. |
| 2026-09-30 | تم النشر على https://www.cve.org/CVERecord?id=CVE-2026-18783. |