Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-18782-TREX-MES-Uygulamalarinda-SQL-Zafiyeti — Advisory und technischer Bericht zu CVE-2026-18782, einer kritischen SQL-Injection in TREX MES Web-API-Endpunkten, die Auth-Bypass, Datendiebstahl und RCE über xp_cmdshell ermöglicht. | Kitploit
Tools/GitHubGitHub/hasanuyarrr/cve-2026-18782-trex-mes-uygulamalarinda-sql-zafiyeti
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungWebanwendungs-ExploitationWebsicherheitPenetrationstestsAuthentifizierung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
hasanuyarrr/cve-2026-18782-trex-mes-uygulamalarinda-sql-zafiyeti

CVE-2026-18782-TREX-MES-Uygulamalarinda-SQL-Zafiyeti

Advisory und technischer Bericht zu CVE-2026-18782, einer kritischen SQL-Injection in TREX MES Web-API-Endpunkten, die Auth-Bypass, Datendiebstahl und RCE über xp_cmdshell ermöglicht.

Repository anzeigen
vor 2 TagenNoch nicht geprüft

TREX-MES-Anwendungen-SQLi-Schwachstelle (CVE-2026-18782)

Überblick

TREX MES ist eine kommerzielle Manufacturing Execution System (MES) / Industrie-4.0-Plattform, die zur Erfassung und Verwaltung von Daten aus der Produktion eingesetzt wird. Die Web-API der Anwendung führt den vom Client übergebenen sql-Parameter direkt auf dem Backend-Microsoft SQL Server aus und gibt das Ergebnis-Set als JSON zurück.

Auswirkung

Ein authentifizierter Benutzer mit geringen Berechtigungen — oder ein beliebiger Angreifer, der durch die unten beschriebene Authentifizierungsumgehung ein Sitzungstoken erlangt — kann Folgendes tun:

  • Daten in allen Datenbanken auf der SQL Server-Instanz lesen, ändern oder löschen. Dies beschränkt sich nicht nur auf die anwendungseigene Datenbank, sondern umfasst auch Produktions-, Finanz- und Personaldatenbanken.
  • Gespeicherte Benutzeranmeldeinformationen erlangen. Die Passwörter werden nicht gehasht, sondern mit einer zeichenbasierten und trivial umkehrbaren Verschiebung gespeichert; daher ist es möglich, alle Kontopasswörter im Klartext wiederherzustellen.
  • Über xp_cmdshell beliebige Betriebssystembefehle im Kontext des SQL Server-Dienstkontos ausführen. In der getesteten Installation verfügt dieses Konto über das SeImpersonatePrivilege-Recht; dies ermöglicht die Eskalation zu NT AUTHORITY\SYSTEM-Berechtigungen und die vollständige Übernahme des Servers sowie die Schaffung eines Standpunkts für laterale Bewegung im internen Netzwerk.

Da es sich bei dem betroffenen System um eine Produktionsausführungsplattform handelt, birgt die unbemerkte Änderung von Produktions- und Qualitätsaufzeichnungen ein operatives und geschäftskontinuitätsbezogenes Risiko über die übliche IT-Auswirkung hinaus.

Zugehörige Schwachstellen

Der Anmeldeablauf derselben API wählt die Spalte Password aus und gibt sie an den Browser zurück, wobei der Passwortvergleich clientseitig erfolgt. Dieses Verhalten ermöglicht in Kombination mit der obigen Abfrageschwachstelle die Injektion eines synthetischen Datensatzes mit einem vom Angreifer bestimmten Passwort und Administrator-Flag über eine vom Benutzernamenfeld gesendete UNION-basierte Anweisung; letztendlich erfolgt eine vollständige Authentifizierungsumgehung, ohne dass gültige Anmeldeinformationen bekannt sind. Dieses Verhalten wurde in der getesteten Installation bestätigt.

  • CWE-89 — Unsachgemäße Neutralisierung von Sonderzeichen in SQL-Befehlen
  • CWE-602 — Clientseitige Durchsetzung serverseitiger Sicherheit
  • CWE-522 — Unzureichend geschützte Anmeldeinformationen
  • CWE-250 — Ausführung mit unnötigen Privilegien

Schweregrad

Kritisch — CVSS 3.1 Basispunktzahl 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

Betroffene Versionen

trex MES v.6.07.17.00090 und früher

TrexDCAS MES v.6.05.14.00074 und früher

Betroffene Komponente

/api/GetDataJSON3 und /api/GetDataJSONCrypto3 — die vom Client stammende sql-Parameterverarbeitungslogik in der Web-Service-Schicht

Gegenmaßnahmen

Bis ein Hersteller-Patch veröffentlicht wird, wird Betreibern empfohlen, Folgendes umzusetzen:

  1. Beide Endpunkte auf der Ebene des Reverse-Proxys oder der WAF blockieren. Die Schwachstelle ist architekturbedingt und kann nicht durch Eingabefilterung behoben werden.
  2. Die xp_cmdshell-Funktion deaktivieren (sp_configure 'xp_cmdshell', 0) und andere komponenten wie OLE Automation Procedures und CLR-Integration überprüfen, die zur Befehlsausführung geeignet sind.
  3. Die sysadmin-Rolle vom Datenbankkonto der Anwendung entfernen und nur die minimal erforderlichen Berechtigungen auf Objektebene vergeben.
  4. Die Passwörter aller Anwendungsbenutzer zurücksetzen; gespeicherte Anmeldeinformationen müssen als wiederherstellbar betrachtet werden.
  5. Den Netzwerkzugriff auf die Anwendungs- und Datenbankports auf Systeme beschränken, die ihn benötigen.

Für eine dauerhafte Lösung muss der Hersteller die Abfrageeinrichtung mit parametrisierten Anweisungen auf die Serverseite verlagern, die Authentifizierung auf dem Server durchführen und Passwörter mit einem gesalzenen Hash-Algorithmus mit hohen Berechnungskosten speichern.

CVE-Kennung

CVE-2026-18782

Entdecker

Hasan Hüseyin UYAR – Netlore Security

Offenlegungszeitplan

DatumEreignis
2026-07-30Die Schwachstelle wurde während eines autorisierten Penetrationstests entdeckt und bestätigt
2026-08-04Die Kennung CVE-2026-18782 wurde zugewiesen.
2026-09-30Veröffentlicht unter https://www.cve.org/CVERecord?id=CVE-2026-18782.
Tool herunterladen