
Advisory für CVE-2026-18783: fehlende serverseitige Authentifizierung bei TREX MES /api/GetDataJSON3 ermöglicht unauthentifizierte Datenabfragen und beliebige SQL-Ausführung.
TREX MES ist eine kommerzielle Manufacturing Execution System (MES) / Industrie-4.0-Plattform, die zur Erfassung und Verwaltung von Daten aus der Produktionshalle eingesetzt wird. In den durchgeführten Untersuchungen wurde festgestellt, dass Anfragen an den API-Endpunkt /api/GetDataJSON3 auch ohne gültiges Authorization: Bearer-Token erfolgreich verarbeitet werden können. Der Endpunkt verarbeitet Anfragen ohne Token und erzeugt Antworten, anstatt sie mit 401 Unauthorized oder 403 Forbidden abzulehnen. Dieser Umstand zeigt, dass die serverseitige Authentifizierungskontrolle im betreffenden API-Dienst fehlt oder fehlerhaft konfiguriert ist.
Jeder nicht authentifizierte Angreifer, der über das Netzwerk auf den Dienst zugreifen kann, kann Folgendes tun:
Derselbe Endpunkt führt den über den Parameter sql übermittelten Inhalt direkt in der Datenbank aus. Das Fehlen der Authentifizierung beseitigt die Voraussetzung einer "gültigen Sitzung" für die besagte Schwachstelle zur willkürlichen SQL-Ausführung; die Komponente PR:L im CVSS-Vektor wird dadurch zu PR:N aktualisiert und der Basiswert steigt von 9.9 auf 10.0.
Da es sich bei dem betroffenen System um eine Produktionsausführungsplattform handelt, birgt die Abfragemöglichkeit von Produktions- und Qualitätsdaten ohne Authentifizierung über die übliche IT-Auswirkung hinaus ein Risiko der Verletzung von Geschäftsgeheimnissen und operationelle Risiken.
Die Authentifizierungskontrolle wird nur von der Frontend-Oberfläche der Anwendung durchgesetzt; das Token wird clientseitig an die Anfragen angehängt, während serverseitig dessen Vorhandensein und Gültigkeit nicht zwingend erforderlich gemacht werden. Bei direktem Aufruf des Endpunkts wird diese Kontrolle vollständig umgangen und die Anfrage verarbeitet. Dieses Verhalten wurde in der getesteten Installation bestätigt.
CWE-306 — Fehlende Authentifizierung für kritische Funktion CWE-862 — Fehlende Autorisierung CWE-425 — Direkter Zugriff auf Anfrage (Forced Browsing) CWE-602 — Clientseitige Durchsetzung der serverseitigen Sicherheit
Hoch — CVSS 3.1 Basiswert 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Der Wert bezieht sich auf die Bewertung des Befunds für sich allein (unautorisierte Datenabfrage). In Kombination mit der Schwachstelle zur willkürlichen SQL-Ausführung am selben Endpunkt ist die Auswirkung kritisch.
trex MES v.6.07.17.00090 und früher
TrexDCAS MES v.6.05.14.00074 und früher
/api/GetDataJSON3 — Anfrage-Authentifizierungskontrolle in der Web-Service-Schicht
Bis zur Veröffentlichung einer Herstellerkorrektur wird Betreibern empfohlen, Folgendes umzusetzen:
Lehnen Sie auf Ebene des Reverse-Proxys, der WAF oder der IIS-URL-Authorization Anfragen an den Endpunkt /api/GetDataJSON3 ab, die keinen gültigen Authorization-Header tragen. Dabei darf nicht nur das Vorhandensein des Headers, sondern auch dessen Signatur und Gültigkeitsdauer überprüft werden; andernfalls wird die Kontrolle durch Senden eines beliebigen Werts umgangen.
Beschränken Sie den Zugriff auf den Endpunkt auf die IP-Adressen der Produktionsclients, die ihn benötigen; schließen Sie den Zugriff aus dem Unternehmensbenutzernetz und dem Internet.
Testen Sie unter der Annahme, dass die Schwachstelle nicht auf einen einzigen Endpunkt beschränkt ist, alle Endpunkte unter /api/ (einschließlich GetDataJSONCrypto3) ohne Tokenversand; beziehen Sie weitere Endpunkte, die ohne Identität antworten, in dieselbe Regelsammlung ein.
Definieren Sie einen SIEM-Alarm für Anfragen an den Endpunkt ohne Authorization-Header und überprüfen Sie die Webserver-Logs rückwirkend auf frühere Zugriffe in diesem Muster.
Für eine dauerhafte Lösung muss der Hersteller die Authentifizierung serverseitig erzwingen, diese Kontrolle nicht durch einzeln an Endpunkte hinzugefügte Prüfungen, sondern durch eine zentrale, alle Endpunkte abdeckende und standardmäßig ablehnende Schicht (globaler Filter / Middleware) umsetzen, nach der Authentifizierung auch das Zugriffsrecht des Sitzungsinhabers auf die angeforderten Daten prüfen und unautorisierte Anfragen mit 401/403 ablehnen, ohne im Antwortkörper interne Strukturinformationen preiszugeben.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Datum | Ereignis |
|---|---|
| 2026-07-30 | Die Schwachstelle wurde während eines autorisierten Penetrationstests entdeckt und bestätigt |
| 2026-08-04 | Die ID CVE-2026-18783 wurde zugewiesen. |
| 2026-09-30 | Veröffentlicht unter https://www.cve.org/CVERecord?id=CVE-2026-18783. |