
Aviso y análisis técnico de CVE-2026-18782, una inyección SQL crítica en los endpoints de la API web de TREX MES que permite el bypass de autenticación, el robo de datos y RCE mediante xp_cmdshell.
TREX MES es una plataforma comercial de Sistema de Ejecución de Manufactura (MES) / Industria 4.0 utilizada para recopilar y gestionar datos desde la planta de producción. La API web de la aplicación ejecuta directamente el parámetro sql proveniente del cliente sobre el Microsoft SQL Server del backend y devuelve el conjunto de resultados como JSON.
Un usuario autenticado con privilegios bajos — o cualquier atacante que obtenga un token de sesión mediante el bypass de autenticación que se describe a continuación — puede:
xp_cmdshell, en el contexto de la cuenta de servicio de SQL Server. En la instalación probada, esta cuenta posee el privilegio SeImpersonatePrivilege, lo que permite escalar a NT AUTHORITY\SYSTEM y tomar el control total del servidor, además de establecer un punto de apoyo para el movimiento lateral en la red interna.Dado que el sistema afectado es una plataforma de ejecución de manufactura, la posibilidad de modificar sin ser detectado los registros de producción y calidad conlleva un riesgo operativo y de continuidad del negocio más allá del impacto habitual en TI.
El flujo de inicio de sesión de la misma API selecciona la columna Password y la devuelve al navegador, y la comparación de contraseñas se realiza en el lado del cliente. Este comportamiento, combinado con la vulnerabilidad de consulta anterior, permite inyectar mediante una sentencia basada en UNION enviada desde el campo de nombre de usuario un registro sintético con la contraseña y el indicador de administrador determinados por el atacante; en consecuencia, se produce un bypass completo de autenticación sin conocer ninguna credencial válida. Este comportamiento ha sido verificado en la instalación probada.
Crítica — Puntuación base CVSS 3.1 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 y anteriores
TrexDCAS MES v.6.05.14.00074 y anteriores
/api/GetDataJSON3 y /api/GetDataJSONCrypto3 — lógica de procesamiento del parámetro sql originado en el cliente dentro de la capa de servicios web
Hasta que el fabricante publique una corrección, se recomienda a los operadores aplicar lo siguiente:
xp_cmdshell (sp_configure 'xp_cmdshell', 0) y revisar otros componentes propensos a la ejecución de comandos, como OLE Automation Procedures y la integración CLR.sysadmin de la cuenta de base de datos de la aplicación y otorgar únicamente los privilegios mínimos a nivel de objeto que sean necesarios.Como solución permanente, el fabricante debe trasladar la construcción de consultas al lado del servidor mediante sentencias parametrizadas, realizar la autenticación en el servidor y almacenar las contraseñas con un algoritmo de hash con sal y de alto costo computacional.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Fecha | Evento |
|---|---|
| 2026-07-30 | La vulnerabilidad fue detectada y verificada durante una prueba de penetración autorizada |
| 2026-08-04 | Se asignó el identificador CVE-2026-18782. |
| 2026-09-30 | Publicado con el identificador https://www.cve.org/CVERecord?id=CVE-2026-18782. |