
Advisory und technischer Bericht zu CVE-2026-18782, einer kritischen SQL-Injection in TREX MES Web-API-Endpunkten, die Auth-Bypass, Datendiebstahl und RCE über xp_cmdshell ermöglicht.
TREX MES ist eine kommerzielle Manufacturing Execution System (MES) / Industrie-4.0-Plattform, die zur Erfassung und Verwaltung von Daten aus der Produktion eingesetzt wird. Die Web-API der Anwendung führt den vom Client übergebenen sql-Parameter direkt auf dem Backend-Microsoft SQL Server aus und gibt das Ergebnis-Set als JSON zurück.
Ein authentifizierter Benutzer mit geringen Berechtigungen — oder ein beliebiger Angreifer, der durch die unten beschriebene Authentifizierungsumgehung ein Sitzungstoken erlangt — kann Folgendes tun:
xp_cmdshell beliebige Betriebssystembefehle im Kontext des SQL Server-Dienstkontos ausführen. In der getesteten Installation verfügt dieses Konto über das SeImpersonatePrivilege-Recht; dies ermöglicht die Eskalation zu NT AUTHORITY\SYSTEM-Berechtigungen und die vollständige Übernahme des Servers sowie die Schaffung eines Standpunkts für laterale Bewegung im internen Netzwerk.Da es sich bei dem betroffenen System um eine Produktionsausführungsplattform handelt, birgt die unbemerkte Änderung von Produktions- und Qualitätsaufzeichnungen ein operatives und geschäftskontinuitätsbezogenes Risiko über die übliche IT-Auswirkung hinaus.
Der Anmeldeablauf derselben API wählt die Spalte Password aus und gibt sie an den Browser zurück, wobei der Passwortvergleich clientseitig erfolgt. Dieses Verhalten ermöglicht in Kombination mit der obigen Abfrageschwachstelle die Injektion eines synthetischen Datensatzes mit einem vom Angreifer bestimmten Passwort und Administrator-Flag über eine vom Benutzernamenfeld gesendete UNION-basierte Anweisung; letztendlich erfolgt eine vollständige Authentifizierungsumgehung, ohne dass gültige Anmeldeinformationen bekannt sind. Dieses Verhalten wurde in der getesteten Installation bestätigt.
Kritisch — CVSS 3.1 Basispunktzahl 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 und früher
TrexDCAS MES v.6.05.14.00074 und früher
/api/GetDataJSON3 und /api/GetDataJSONCrypto3 — die vom Client stammende sql-Parameterverarbeitungslogik in der Web-Service-Schicht
Bis ein Hersteller-Patch veröffentlicht wird, wird Betreibern empfohlen, Folgendes umzusetzen:
xp_cmdshell-Funktion deaktivieren (sp_configure 'xp_cmdshell', 0) und andere komponenten wie OLE Automation Procedures und CLR-Integration überprüfen, die zur Befehlsausführung geeignet sind.sysadmin-Rolle vom Datenbankkonto der Anwendung entfernen und nur die minimal erforderlichen Berechtigungen auf Objektebene vergeben.Für eine dauerhafte Lösung muss der Hersteller die Abfrageeinrichtung mit parametrisierten Anweisungen auf die Serverseite verlagern, die Authentifizierung auf dem Server durchführen und Passwörter mit einem gesalzenen Hash-Algorithmus mit hohen Berechnungskosten speichern.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Datum | Ereignis |
|---|---|
| 2026-07-30 | Die Schwachstelle wurde während eines autorisierten Penetrationstests entdeckt und bestätigt |
| 2026-08-04 | Die Kennung CVE-2026-18782 wurde zugewiesen. |
| 2026-09-30 | Veröffentlicht unter https://www.cve.org/CVERecord?id=CVE-2026-18782. |