Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-18782-TREX-MES-Uygulamalarinda-SQL-Zafiyeti — Aviso y análisis técnico de CVE-2026-18782, una inyección SQL crítica en los endpoints de la API web de TREX MES que permite el bypass de autenticación, el robo de datos y RCE mediante xp_cmdshell. | Kitploit
Herramientas/GitHubGitHub/hasanuyarrr/cve-2026-18782-trex-mes-uygulamalarinda-sql-zafiyeti
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónMovimiento LateralExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubhasanuyarrr/cve-2026-18782-trex-mes-uygulamalarinda-sql-zafiyeti

CVE-2026-18782-TREX-MES-Uygulamalarinda-SQL-Zafiyeti

Aviso y análisis técnico de CVE-2026-18782, una inyección SQL crítica en los endpoints de la API web de TREX MES que permite el bypass de autenticación, el robo de datos y RCE mediante xp_cmdshell.

Ver Repositorio
hace 2 díasAún no revisado

TREX-MES-Uygulamalarında-SQLi-Zafiyeti (CVE-2026-18782)

Descripción general

TREX MES es una plataforma comercial de Sistema de Ejecución de Manufactura (MES) / Industria 4.0 utilizada para recopilar y gestionar datos desde la planta de producción. La API web de la aplicación ejecuta directamente el parámetro sql proveniente del cliente sobre el Microsoft SQL Server del backend y devuelve el conjunto de resultados como JSON.

Impacto

Un usuario autenticado con privilegios bajos — o cualquier atacante que obtenga un token de sesión mediante el bypass de autenticación que se describe a continuación — puede:

  • Leer, modificar o eliminar datos en todas las bases de datos de la instancia de SQL Server. Esto no se limita únicamente a la base de datos propia de la aplicación; también abarca las bases de datos de producción, finanzas y personal.
  • Obtener las credenciales de usuario almacenadas. Las contraseñas no están hasheadas, sino almacenadas mediante un desplazamiento basado en caracteres y trivialmente reversible; por lo tanto, es posible recuperar en texto claro las contraseñas de todas las cuentas.
  • Ejecutar comandos arbitrarios del sistema operativo a través de xp_cmdshell, en el contexto de la cuenta de servicio de SQL Server. En la instalación probada, esta cuenta posee el privilegio SeImpersonatePrivilege, lo que permite escalar a NT AUTHORITY\SYSTEM y tomar el control total del servidor, además de establecer un punto de apoyo para el movimiento lateral en la red interna.

Dado que el sistema afectado es una plataforma de ejecución de manufactura, la posibilidad de modificar sin ser detectado los registros de producción y calidad conlleva un riesgo operativo y de continuidad del negocio más allá del impacto habitual en TI.

Debilidades relacionadas

El flujo de inicio de sesión de la misma API selecciona la columna Password y la devuelve al navegador, y la comparación de contraseñas se realiza en el lado del cliente. Este comportamiento, combinado con la vulnerabilidad de consulta anterior, permite inyectar mediante una sentencia basada en UNION enviada desde el campo de nombre de usuario un registro sintético con la contraseña y el indicador de administrador determinados por el atacante; en consecuencia, se produce un bypass completo de autenticación sin conocer ninguna credencial válida. Este comportamiento ha sido verificado en la instalación probada.

  • CWE-89 — Neutralización incorrecta de caracteres especiales utilizados en un comando SQL
  • CWE-602 — Aplicación de la seguridad del lado del servidor en el lado del cliente
  • CWE-522 — Credenciales insuficientemente protegidas
  • CWE-250 — Ejecución con privilegios innecesarios

Severidad

Crítica — Puntuación base CVSS 3.1 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)

Versiones afectadas

trex MES v.6.07.17.00090 y anteriores

TrexDCAS MES v.6.05.14.00074 y anteriores

Componente afectado

/api/GetDataJSON3 y /api/GetDataJSONCrypto3 — lógica de procesamiento del parámetro sql originado en el cliente dentro de la capa de servicios web

Medidas de mitigación

Hasta que el fabricante publique una corrección, se recomienda a los operadores aplicar lo siguiente:

  1. Bloquear ambos endpoints en la capa de proxy inverso o WAF. La vulnerabilidad es de origen arquitectónico y no puede resolverse mediante filtrado de entrada.
  2. Deshabilitar la característica xp_cmdshell (sp_configure 'xp_cmdshell', 0) y revisar otros componentes propensos a la ejecución de comandos, como OLE Automation Procedures y la integración CLR.
  3. Eliminar el rol sysadmin de la cuenta de base de datos de la aplicación y otorgar únicamente los privilegios mínimos a nivel de objeto que sean necesarios.
  4. Restablecer las contraseñas de todos los usuarios de la aplicación; las credenciales almacenadas deben considerarse recuperables.
  5. Limitar el acceso de red a los puertos de la aplicación y de la base de datos únicamente a los sistemas que lo requieran.

Como solución permanente, el fabricante debe trasladar la construcción de consultas al lado del servidor mediante sentencias parametrizadas, realizar la autenticación en el servidor y almacenar las contraseñas con un algoritmo de hash con sal y de alto costo computacional.

Identificador CVE

CVE-2026-18782

Descubridor

Hasan Hüseyin UYAR – Netlore Security

Cronología de divulgación

FechaEvento
2026-07-30La vulnerabilidad fue detectada y verificada durante una prueba de penetración autorizada
2026-08-04Se asignó el identificador CVE-2026-18782.
2026-09-30Publicado con el identificador https://www.cve.org/CVERecord?id=CVE-2026-18782.
Descargar herramienta