
Avis pour CVE-2026-18783 : l'absence d'authentification côté serveur sur TREX MES /api/GetDataJSON3 permet des requêtes de données non authentifiées et l'exécution arbitraire de SQL.
TREX MES est une plateforme commerciale de Système d'Exécution de la Production (MES) / Industrie 4.0 utilisée pour collecter et gérer les données du terrain de production. Les travaux menés ont permis de constater que les requêtes envoyées au point de terminaison API /api/GetDataJSON3 peuvent être traitées avec succès sans qu'un jeton Authorization: Bearer valide soit présent. Le point de terminaison traite les requêtes dépourvues de jeton et produit une réponse au lieu de les rejeter avec 401 Unauthorized ou 403 Forbidden. Cette situation indique que le contrôle d'authentification côté serveur est absent ou mal configuré dans le service API concerné.
Tout attaquant non authentifié capable d'accéder au service via le réseau peut :
Le même point de terminaison exécute directement dans la base de données le contenu envoyé via le paramètre sql. L'absence d'authentification supprime la condition préalable de « session valide » de la vulnérabilité d'exécution SQL arbitraire concernée ; la composante PR:L du vecteur CVSS de cette vulnérabilité est mise à jour en PR:N et le score de base passe de 9.9 à 10.0.
Le système affecté étant une plateforme d'exécution de la production, la possibilité d'interroger les données de production et de qualité sans authentification entraîne, au-delà de l'impact informatique habituel, une atteinte au secret commercial et un risque opérationnel.
Le contrôle d'authentification n'est appliqué que par l'interface frontale de l'application ; le jeton est ajouté aux requêtes côté client, tandis que sa présence et sa validité ne sont pas rendues obligatoires côté serveur. Lorsque le point de terminaison est appelé directement, ce contrôle est entièrement désactivé et la requête est traitée. Ce comportement a été vérifié sur l'installation testée.
CWE-306 — Absence d'authentification pour une fonction critique CWE-862 — Absence d'autorisation CWE-425 — Accès direct par requête (navigation forcée) CWE-602 — Sécurité côté serveur appliquée côté client
Élevée — Score de base CVSS 3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Le score correspond à l'évaluation de la découverte seule (interrogation non autorisée de données). Lorsqu'elle est considérée conjointement avec la vulnérabilité d'exécution SQL arbitraire présente sur le même point de terminaison, l'impact est critique.
trex MES v.6.07.17.00090 et antérieures
TrexDCAS MES v.6.05.14.00074 et antérieures
/api/GetDataJSON3 — contrôle d'authentification des requêtes dans la couche de service web
En attendant la publication d'un correctif par l'éditeur, il est recommandé aux exploitants d'appliquer les mesures suivantes :
Au niveau du proxy inverse (reverse proxy), du WAF ou de l'autorisation d'URL IIS, rejetez les requêtes adressées au point de terminaison /api/GetDataJSON3 qui ne portent pas d'en-tête Authorization valide. Il convient de vérifier non seulement la présence de l'en-tête, mais aussi sa signature et sa période de validité ; dans le cas contraire, le contrôle est contourné en envoyant une valeur arbitraire.
Limitez l'accès au point de terminaison aux seules adresses IP des clients de production qui en ont besoin ; fermez l'accès depuis le réseau des utilisateurs de l'entreprise et depuis Internet.
En supposant que la vulnérabilité ne se limite pas à un seul point de terminaison, testez tous les points de terminaison sous /api/ (y compris GetDataJSONCrypto3) sans envoyer de jeton ; intégrez les autres points de terminaison répondant sans authentification au même ensemble de règles.
Définissez une alerte SIEM pour les requêtes adressées au point de terminaison sans en-tête Authorization et examinez rétrospectivement les journaux du serveur web afin de détecter d'éventuels accès passés correspondant à ce modèle.
Pour une solution permanente, l'éditeur doit imposer l'authentification côté serveur, appliquer ce contrôle au moyen d'une couche centralisée (filtre global / middleware) couvrant tous les points de terminaison et refusant par défaut, plutôt que par des contrôles ajoutés point par point, vérifier après authentification le droit du titulaire de la session d'accéder aux données demandées, et rejeter les requêtes non autorisées avec 401/403 sans divulguer d'informations sur la structure interne dans le corps de la réponse.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Date | Événement |
|---|---|
| 2026-07-30 | Vulnérabilité détectée et confirmée lors d'un test d'intrusion autorisé |
| 2026-08-04 | Identifiant CVE-2026-18783 attribué. |
| 2026-09-30 | Publié à l'adresse https://www.cve.org/CVERecord?id=CVE-2026-18783. |