
Aviso para CVE-2026-18783: la falta de autenticación del lado del servidor en TREX MES /api/GetDataJSON3 permite consultas de datos no autenticadas y ejecución arbitraria de SQL.
TREX MES es una plataforma comercial de Sistema de Ejecución de Manufactura (MES) / Industria 4.0 utilizada para recopilar y gestionar datos desde la planta de producción. En los estudios realizados, se ha detectado que las solicitudes enviadas al punto final de API /api/GetDataJSON3 pueden procesarse con éxito incluso sin una información de token Authorization: Bearer válida. El punto final, en lugar de rechazar las solicitudes que no contienen token con 401 Unauthorized o 403 Forbidden, las procesa y genera una respuesta. Esta situación indica que el control de autenticación del lado del servidor en el servicio de API correspondiente está ausente o mal configurado.
Cualquier atacante no autenticado que pueda acceder al servicio a través de la red puede:
El mismo punto final ejecuta directamente en la base de datos el contenido enviado con el parámetro sql. La falta de autenticación elimina la precondición de "sesión válida" de dicha vulnerabilidad de ejecución arbitraria de SQL; el componente PR:L en el vector CVSS de esta vulnerabilidad se actualiza a PR:N y la puntuación base aumenta de 9.9 a 10.0.
Dado que el sistema afectado es una plataforma de ejecución de manufactura, la posibilidad de consultar datos de producción y calidad sin autenticación conlleva un riesgo operativo y una violación de la confidencialidad comercial más allá del impacto habitual de TI.
El control de autenticación solo se aplica por la interfaz de la aplicación; el token se añade a las solicitudes en el lado del cliente, mientras que en el lado del servidor no se exige su presencia y validez. Cuando se llama directamente al punto final, este control se desactiva por completo y la solicitud se procesa. Este comportamiento ha sido verificado en la instalación probada.
CWE-306 — Falta de Autenticación para Función Crítica CWE-862 — Falta de Autorización CWE-425 — Acceso Directo a Solicitud (Navegación Forzada) CWE-602 — Aplicación de la Seguridad del Lado del Servidor en el Lado del Cliente
Alta — Puntuación Base CVSS 3.1 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
La puntuación corresponde a la evaluación del hallazgo por sí solo (consulta de datos no autorizada). Considerado junto con la vulnerabilidad de ejecución arbitraria de SQL en el mismo punto final, el impacto es crítico.
trex MES v.6.07.17.00090 y anteriores
TrexDCAS MES v.6.05.14.00074 y anteriores
/api/GetDataJSON3 — control de autenticación de solicitudes en la capa de servicio web
Hasta que se publique la corrección del fabricante, se recomienda que los operadores apliquen lo siguiente:
En la capa de proxy inverso, WAF o IIS URL Authorization, rechace las solicitudes que lleguen al punto final /api/GetDataJSON3 sin una cabecera Authorization válida. No solo debe verificarse la presencia de la cabecera, sino también su firma y período de validez; de lo contrario, el control se elude enviando un valor aleatorio.
Limite el acceso al punto final únicamente a las direcciones IP de los clientes de producción que lo necesiten; cierre el acceso desde la red corporativa de usuarios e Internet.
Asumiendo que la vulnerabilidad no se limita a un solo punto final, pruebe todos los puntos finales bajo /api/ (incluido GetDataJSONCrypto3) sin enviar token; incluya en el mismo conjunto de reglas los demás puntos finales que respondan sin autenticación.
Defina una alarma SIEM para las solicitudes que lleguen al punto final sin la cabecera Authorization y revise retrospectivamente los registros del servidor web en busca de accesos pasados con este patrón.
Como solución permanente, el fabricante debe exigir la autenticación en el lado del servidor, aplicar este control mediante una capa centralizada (filtro global / middleware) que abarque todos los puntos finales y deniegue por defecto, en lugar de controles añadidos punto por punto; tras la autenticación, debe verificar también el derecho del propietario de la sesión a acceder a los datos solicitados y rechazar las solicitudes no autorizadas con 401/403 sin filtrar información de estructura interna en el cuerpo de la respuesta.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Fecha | Evento |
|---|---|
| 2026-07-30 | La vulnerabilidad fue detectada y verificada durante una prueba de penetración autorizada |
| 2026-08-04 | Se asignó el identificador CVE-2026-18783. |
| 2026-09-30 | Publicado en https://www.cve.org/CVERecord?id=CVE-2026-18783. |