
CVE-2026-18782 के लिए एडवाइज़री और तकनीकी राइट-अप, TREX MES वेब API एंडपॉइंट्स में एक गंभीर SQL इंजेक्शन जो xp_cmdshell के माध्यम से ऑथ बायपास, डेटा चोरी और RCE को सक्षम बनाता है।
TREX MES एक वाणिज्यिक उत्पादन निष्पादन प्रणाली (MES) / इंडस्ट्री 4.0 प्लेटफ़ॉर्म है जिसका उपयोग उत्पादन स्थल से डेटा एकत्र करने और प्रबंधित करने के लिए किया जाता है। एप्लिकेशन का वेब API, क्लाइंट से आने वाले sql पैरामीटर को सीधे बैकएंड पर Microsoft SQL Server पर निष्पादित करता है और परिणाम सेट को JSON के रूप में लौटाता है।
कम विशेषाधिकार वाला प्रमाणित उपयोगकर्ता — या नीचे वर्णित प्रमाणीकरण बायपास के माध्यम से सत्र टोकन प्राप्त करने वाला कोई भी हमलावर — निम्नलिखित कर सकता है:
xp_cmdshell के माध्यम से, SQL Server सेवा खाते के संदर्भ में मनमाना ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है। परीक्षण किए गए इंस्टॉलेशन में इस खाते के पास SeImpersonatePrivilege विशेषाधिकार है; जो NT AUTHORITY\SYSTEM विशेषाधिकार तक बढ़ाने और सर्वर पर पूर्ण नियंत्रण स्थापित करने की अनुमति देता है और आंतरिक नेटवर्क में पार्श्व गति के लिए आधार बिंदु बनाता है।चूंकि प्रभावित प्रणाली एक उत्पादन निष्पादन प्लेटफ़ॉर्म है, उत्पादन और गुणवत्ता रिकॉर्ड को बिना पता चले बदलने की क्षमता सामान्य IT प्रभाव से परे परिचालन और व्यावसायिक निरंतरता जोखिम रखती है।
उसी API का लॉगिन प्रवाह, Password कॉलम का चयन करके ब्राउज़र को लौटाता है और पासवर्ड तुलना क्लाइंट साइड पर की जाती है। यह व्यवहार उपरोक्त क्वेरी कमजोरी के साथ मिलकर, उपयोगकर्ता नाम फ़ील्ड से भेजे गए UNION आधारित वाक्य के साथ हमलावर द्वारा निर्धारित पासवर्ड और व्यवस्थापक ध्वज वाले सिंथेटिक रिकॉर्ड को इंजेक्ट करना संभव बनाता है; परिणामस्वरूप कोई वैध क्रेडेंशियल जाने बिना पूर्ण प्रमाणीकरण बायपास होता है। यह व्यवहार परीक्षण किए गए इंस्टॉलेशन में सत्यापित किया गया है।
क्रिटिकल — CVSS 3.1 बेस स्कोर 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 और पूर्ववर्ती
TrexDCAS MES v.6.05.14.00074 और पूर्ववर्ती
/api/GetDataJSON3 और /api/GetDataJSONCrypto3 — वेब सेवा परत में क्लाइंट-स्रोत sql पैरामीटर प्रसंस्करण तर्क
निर्माता का समाधान जारी होने तक ऑपरेटरों को निम्नलिखित लागू करने की सलाह दी जाती है:
xp_cmdshell सुविधा को बंद करें (sp_configure 'xp_cmdshell', 0) और OLE Automation Procedures तथा CLR एकीकरण जैसे कमांड निष्पादन के लिए उपयुक्त अन्य घटकों की समीक्षा करें।sysadmin भूमिका हटाएं और केवल आवश्यक ऑब्जेक्ट-स्तर के न्यूनतम विशेषाधिकार दें।स्थायी समाधान के लिए निर्माता को क्वेरी सेटअप को पैरामीटरयुक्त अभिव्यक्तियों के साथ सर्वर साइड पर स्थानांतरित करना, प्रमाणीकरण सर्वर पर करना और पासवर्ड को नमकीन, उच्च कम्प्यूटेशनल लागत वाले हैश एल्गोरिदम के साथ संग्रहीत करना आवश्यक है।
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| तिथि | घटना |
|---|---|
| 2026-07-30 | कमजोरी की पहचान अधिकृत पेनेट्रेशन परीक्षण के दौरान की गई और सत्यापित की गई |
| 2026-08-04 | CVE-2026-18782 पहचान आवंटित की गई। |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18782 पहचान के साथ प्रकाशित। |