
Advisory for CVE-2026-18783: missing server-side authentication on TREX MES /api/GetDataJSON3 allows unauthenticated data queries and arbitrary SQL execution.
TREX MES, üretim sahasından veri toplamak ve yönetmek için kullanılan ticari bir Üretim Yürütme Sistemi (MES) / Endüstri 4.0 platformudur. Yapılan çalışmalarda, /api/GetDataJSON3 API uç noktasına gönderilen isteklerin geçerli Authorization: Bearer token bilgisi bulunmadan da başarılı şekilde işlenebildiği tespit edilmiştir. Uç nokta, token içermeyen istekleri 401 Unauthorized veya 403 Forbidden ile reddetmek yerine işleyip yanıt üretmektedir. Bu durum, ilgili API servisinde sunucu taraflı kimlik doğrulama kontrolünün eksik veya hatalı yapılandırıldığını göstermektedir.
Kimliği doğrulanmamış, ağ üzerinden servise erişebilen herhangi bir saldırgan şunları yapabilir:
Aynı uç nokta, sql parametresiyle gönderilen içeriği doğrudan veritabanında çalıştırmaktadır. Kimlik doğrulama eksikliği, söz konusu keyfi SQL çalıştırma zafiyetinin "geçerli oturum" ön koşulunu ortadan kaldırmakta; bu zafiyetin CVSS vektöründeki PR:L bileşeni PR:N olarak güncellenmekte ve temel puanı 9.9'dan 10.0'a yükselmektedir.
Etkilenen sistem bir üretim yürütme platformu olduğundan, üretim ve kalite verilerinin kimlik doğrulaması olmadan sorgulanabilmesi, alışılmış BT etkisinin ötesinde ticari gizlilik ihlali ve operasyonel risk taşımaktadır.
Kimlik doğrulama denetimi yalnızca uygulamanın ön yüzü tarafından uygulanmaktadır; token isteklere istemci tarafında eklenmekte, sunucu tarafında ise varlığı ve geçerliliği zorunlu kılınmamaktadır. Uç nokta doğrudan çağrıldığında bu denetim tamamen devre dışı kalmakta ve istek işlenmektedir. Bu davranış test edilen kurulumda doğrulanmıştır.
CWE-306 — Kritik İşlev İçin Kimlik Doğrulamanın Eksikliği CWE-862 — Yetkilendirme Eksikliği CWE-425 — Doğrudan İstekle Erişim (Zorlanmış Gezinme) CWE-602 — Sunucu Tarafı Güvenliğin İstemci Tarafında Zorlanması
Yüksek — CVSS 3.1 Temel Puan 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Puan, bulgunun tek başına (yetkisiz veri sorgulama) değerlendirilmesine aittir. Aynı uç noktadaki keyfi SQL çalıştırma zafiyetiyle birlikte ele alındığında etki kritiktir.
trex MES v.6.07.17.00090 ve öncesi
TrexDCAS MES v.6.05.14.00074 ve öncesi
/api/GetDataJSON3 — web servis katmanındaki istek kimlik doğrulama denetimi
Üretici düzeltmesi yayınlanana kadar işletmecilerin şunları uygulaması önerilir:
Ters vekil sunucu (reverse proxy), WAF veya IIS URL Authorization katmanında, /api/GetDataJSON3 uç noktasına geçerli bir Authorization başlığı taşımadan gelen istekleri reddedin. Başlığın yalnızca varlığı değil, imzası ve geçerlilik süresi de doğrulanmalıdır; aksi hâlde denetim rastgele bir değer gönderilerek aşılır.
Uç noktaya erişimi yalnızca ihtiyaç duyan üretim istemcilerinin IP adresleriyle sınırlayın; kurumsal kullanıcı ağından ve internetten erişimi kapatın.
Zafiyetin tek uçla sınırlı olmadığını varsayarak /api/ altındaki tüm uç noktaları (GetDataJSONCrypto3 dâhil) token göndermeden test edin; kimliksiz yanıt veren diğer uçları aynı kural setine dahil edin.
Uç noktaya Authorization başlığı olmadan gelen istekler için SIEM alarmı tanımlayın ve web sunucusu loglarını bu desende geçmiş erişim olup olmadığı açısından geriye dönük inceleyin.
Kalıcı çözüm için üreticinin kimlik doğrulamayı sunucu tarafında zorunlu kılması, bu denetimi tek tek uçlara eklenen kontroller yerine tüm uçları kapsayan ve varsayılan olarak reddeden merkezi bir katmanla (global filtre / middleware) uygulaması, kimlik doğrulaması sonrasında oturum sahibinin talep edilen veriye erişim hakkını da denetlemesi ve yetkisiz istekleri yanıt gövdesinde iç yapı bilgisi sızdırmadan 401/403 ile reddetmesi gerekmektedir.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Tarih | Olay |
|---|---|
| 2026-07-30 | Zafiyet, yetkili bir sızma testi sırasında tespit edildi ve doğrulandı |
| 2026-08-04 | CVE-2026-18783 kimliği Atandı. |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18783 Adresinde yayınlandı. |