
Advisory and technical write-up for CVE-2026-18782, a critical SQL injection in TREX MES web API endpoints enabling auth bypass, data theft, and RCE via xp_cmdshell.
TREX MES, üretim sahasından veri toplamak ve yönetmek için kullanılan ticari bir Üretim Yürütme Sistemi (MES) / Endüstri 4.0 platformudur. Uygulamanın web API'si, istemciden gelen sql parametresi doğrudan arka uçtaki Microsoft SQL Server üzerinde çalıştırmakta ve sonuç kümesini JSON olarak döndürmektedir.
Düşük yetkili kimliği doğrulanmış bir kullanıcı — ya da aşağıda anlatılan kimlik doğrulama atlatmasıyla oturum token'ı elde eden herhangi bir saldırgan — şunları yapabilir:
xp_cmdshell üzerinden, SQL Server servis hesabı bağlamında keyfi işletim sistemi komutu çalıştırabilir. Test edilen kurulumda bu hesap SeImpersonatePrivilege ayrıcalığına sahiptir; bu da NT AUTHORITY\SYSTEM yetkisine yükselmeye ve sunucunun tamamen ele geçirilmesine olanak tanır ve iç ağa yanal hareket için dayanak noktası oluşturur.Etkilenen sistem bir üretim yürütme platformu olduğundan, üretim ve kalite kayıtlarının fark edilmeden değiştirilebilmesi, alışılmış BT etkisinin ötesinde operasyonel ve iş sürekliliği riski taşımaktadır.
Aynı API'nin oturum açma akışı, Password kolonunu seçip tarayıcıya döndürmekte ve parola karşılaştırması istemci tarafında yapılmaktadır. Bu davranış yukarıdaki sorgu zafiyetiyle birleştiğinde, kullanıcı adı alanından gönderilen UNION tabanlı bir cümle ile saldırganın belirlediği parolaya ve yönetici bayrağına sahip sentetik bir kaydın enjekte edilmesi mümkün olmakta; sonuçta geçerli hiçbir kimlik bilgisi bilinmeden tam kimlik doğrulama atlatması gerçekleşmektedir. Bu davranış test edilen kurulumda doğrulanmıştır.
Kritik — CVSS 3.1 Temel Puan 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 ve öncesi
TrexDCAS MES v.6.05.14.00074 ve öncesi
/api/GetDataJSON3 ve /api/GetDataJSONCrypto3 — web servis katmanındaki istemci kaynaklı sql parametresi işleme mantığı
Üretici düzeltmesi yayınlanana kadar işletmecilerin şunları uygulaması önerilir:
xp_cmdshell özelliğini kapatın (sp_configure 'xp_cmdshell', 0) ve OLE Automation Procedures ile CLR entegrasyonu gibi komut çalıştırmaya elverişli diğer bileşenleri gözden geçirin.sysadmin rolünü kaldırın ve yalnızca ihtiyaç duyulan nesne düzeyinde asgari yetkileri verin.Kalıcı çözüm için üreticinin sorgu kurulumunu parametreli ifadelerle sunucu tarafına taşıması, kimlik doğrulamayı sunucuda gerçekleştirmesi ve parolaları tuzlanmış, hesaplama maliyeti yüksek bir hash algoritmasıyla saklaması gerekmektedir.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Tarih | Olay |
|---|---|
| 2026-07-30 | Zafiyet, yetkili bir sızma testi sırasında tespit edildi ve doğrulandı |
| 2026-08-04 | CVE-2026-18782 kimliği Atandı. |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18782 kimliği ile yayınlandı. |