CVE-2026-18782
SQL-Injection in Trex Digital Manufacturing's Trex MES
- Veröffentlicht
- 30.09.2026
- Aktualisiert
- 30.09.2026
- CNA zuweisen
- TR-CERT
- Beweise beobachtet
- 02.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl („SQL-Injection“-Schwachstelle) in Trex Digital Smart Manufacturing Systems Inc. Trex MES ermöglicht Command-Line-Ausführung durch SQL-Injection. Dieses Problem betrifft Trex MES: bis 2026-09-29.
Quellen
Advisory und technischer Bericht zu CVE-2026-18782, einer kritischen SQL-Injection in TREX MES Web-API-Endpunkten, die Auth-Bypass, Datendiebstahl und RCE über xp_cmdshell ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.