
Avis et analyse technique pour CVE-2026-18782, une injection SQL critique dans les points de terminaison de l'API web de TREX MES permettant un contournement d'authentification, un vol de données et une RCE via xp_cmdshell.
TREX MES est une plateforme commerciale de Système d'Exécution de la Production (MES) / Industrie 4.0 utilisée pour collecter et gérer les données du terrain de production. L'API web de l'application exécute directement le paramètre sql provenant du client sur le Microsoft SQL Server en arrière-plan et renvoie le jeu de résultats au format JSON.
Un utilisateur authentifié disposant de faibles privilèges — ou tout attaquant ayant obtenu un token de session grâce au contournement d'authentification décrit ci-dessous — peut :
xp_cmdshell, dans le contexte du compte de service SQL Server. Dans l'installation testée, ce compte dispose du privilège SeImpersonatePrivilege, ce qui permet une élévation à NT AUTHORITY\SYSTEM et une compromission totale du serveur, et constitue un point d'ancrage pour le mouvement latéral vers le réseau interne.L'installation affectée étant une plateforme d'exécution de la production, la possibilité de modifier sans être remarqué les enregistrements de production et de qualité présente un risque opérationnel et de continuité d'activité au-delà de l'impact informatique habituel.
Le flux de connexion de la même API sélectionne la colonne Password et la renvoie au navigateur, et la comparaison des mots de passe est effectuée côté client. Ce comportement, combiné à la vulnérabilité d'injection de requête ci-dessus, permet d'injecter, via une instruction basée sur UNION envoyée depuis le champ du nom d'utilisateur, un enregistrement synthétique possédant le mot de passe et l'indicateur d'administrateur choisis par l'attaquant ; il en résulte un contournement complet de l'authentification sans connaître aucun identifiant valide. Ce comportement a été vérifié dans l'installation testée.
Critique — Score de base CVSS 3.1 : 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 et antérieures
TrexDCAS MES v.6.05.14.00074 et antérieures
/api/GetDataJSON3 et /api/GetDataJSONCrypto3 — logique de traitement du paramètre sql d'origine client dans la couche de service web
En attendant la publication d'un correctif par l'éditeur, il est recommandé aux exploitants de mettre en œuvre les mesures suivantes :
xp_cmdshell (sp_configure 'xp_cmdshell', 0) et examiner les autres composants susceptibles d'exécuter des commandes, tels que OLE Automation Procedures et l'intégration CLR.sysadmin du compte de base de données de l'application et n'accorder que les privilèges minimaux au niveau des objets strictement nécessaires.Pour une solution définitive, l'éditeur doit déplacer la construction des requêtes côté serveur avec des instructions paramétrées, effectuer l'authentification côté serveur et stocker les mots de passe au moyen d'un algorithme de hachage salé et à coût de calcul élevé.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Date | Événement |
|---|---|
| 2026-07-30 | Vulnérabilité détectée et vérifiée lors d'un test d'intrusion autorisé |
| 2026-08-04 | Identifiant CVE-2026-18782 attribué. |
| 2026-09-30 | Publiée avec l'identifiant https://www.cve.org/CVERecord?id=CVE-2026-18782. |