
CVE-2026-18783 के लिए एडवाइज़री: TREX MES /api/GetDataJSON3 पर सर्वर-साइड प्रमाणीकरण अनुपलब्ध होने के कारण अनधिकृत डेटा क्वेरी और मनमाना SQL निष्पादन संभव है।
TREX MES एक वाणिज्यिक मैन्युफैक्चरिंग एक्ज़ीक्यूशन सिस्टम (MES) / इंडस्ट्री 4.0 प्लेटफ़ॉर्म है जिसका उपयोग उत्पादन क्षेत्र से डेटा एकत्र करने और प्रबंधित करने के लिए किया जाता है। किए गए अध्ययनों में यह पाया गया कि /api/GetDataJSON3 API एंडपॉइंट पर भेजे गए अनुरोध वैध Authorization: Bearer टोकन जानकारी के बिना भी सफलतापूर्वक संसाधित किए जा सकते हैं। एंडपॉइंट टोकन रहित अनुरोधों को 401 Unauthorized या 403 Forbidden के साथ अस्वीकार करने के बजाय उन्हें संसाधित करके प्रतिक्रिया उत्पन्न करता है। यह स्थिति दर्शाती है कि संबंधित API सेवा में सर्वर-साइड प्रमाणीकरण नियंत्रण अनुपस्थित या गलत तरीके से कॉन्फ़िगर किया गया है।
अप्रमाणित, नेटवर्क के माध्यम से सेवा तक पहुँच रखने वाला कोई भी हमलावर निम्नलिखित कर सकता है:
यही एंडपॉइंट sql पैरामीटर के माध्यम से भेजी गई सामग्री को सीधे डेटाबेस में निष्पादित करता है। प्रमाणीकरण की कमी, उक्त मनमानी SQL निष्पादन भेद्यता की "वैध सत्र" पूर्व शर्त को समाप्त कर देती है; इस भेद्यता के CVSS वेक्टर में PR:L घटक को PR:N के रूप में अद्यतन किया जाता है और आधार स्कोर 9.9 से बढ़कर 10.0 हो जाता है।
चूँकि प्रभावित प्रणाली एक उत्पादन निष्पादन प्लेटफ़ॉर्म है, उत्पादन और गुणवत्ता डेटा को बिना प्रमाणीकरण के क्वेरी करने की क्षमता सामान्य IT प्रभाव से परे व्यावसायिक गोपनीयता उल्लंघन और परिचालन जोखिम उत्पन्न करती है।
प्रमाणीकरण नियंत्रण केवल अनुप्रयोग के फ्रंटएंड द्वारा लागू किया जाता है; टोकन अनुरोधों में क्लाइंट साइड पर जोड़ा जाता है, जबकि सर्वर साइड पर इसकी उपस्थिति और वैधता अनिवार्य नहीं की जाती है। जब एंडपॉइंट को सीधे कॉल किया जाता है तो यह नियंत्रण पूरी तरह से निष्क्रिय हो जाता है और अनुरोध संसाधित हो जाता है। यह व्यवहार परीक्षण किए गए इंस्टॉलेशन में सत्यापित किया गया है।
CWE-306 — महत्वपूर्ण कार्य के लिए प्रमाणीकरण की कमी CWE-862 — प्राधिकरण की कमी CWE-425 — प्रत्यक्ष अनुरोध पहुँच (फ़ोर्स्ड ब्राउज़िंग) CWE-602 — सर्वर साइड सुरक्षा का क्लाइंट साइड पर लागू होना
उच्च — CVSS 3.1 आधार स्कोर 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
यह स्कोर निष्कर्ष के अकेले (अनधिकृत डेटा क्वेरी) मूल्यांकन से संबंधित है। इसी एंडपॉइंट पर मनमानी SQL निष्पादन भेद्यता के साथ विचार करने पर प्रभाव गंभीर है।
trex MES v.6.07.17.00090 और पूर्ववर्ती
TrexDCAS MES v.6.05.14.00074 और पूर्ववर्ती
/api/GetDataJSON3 — वेब सेवा परत में अनुरोध प्रमाणीकरण नियंत्रण
निर्माता का सुधार जारी होने तक ऑपरेटरों को निम्नलिखित लागू करने की सलाह दी जाती है:
रिवर्स प्रॉक्सी, WAF या IIS URL Authorization परत में, /api/GetDataJSON3 एंडपॉइंट पर वैध Authorization हेडर के बिना आने वाले अनुरोधों को अस्वीकार करें। हेडर की केवल उपस्थिति ही नहीं, बल्कि हस्ताक्षर और वैधता अवधि भी सत्यापित की जानी चाहिए; अन्यथा एक यादृच्छिक मान भेजकर नियंत्रण को बायपास किया जा सकता है।
एंडपॉइंट तक पहुँच को केवल उन उत्पादन क्लाइंट के IP पतों तक सीमित करें जिन्हें इसकी आवश्यकता है; कॉर्पोरेट उपयोगकर्ता नेटवर्क और इंटरनेट से पहुँच बंद करें।
यह मानते हुए कि भेद्यता केवल एक एंडपॉइंट तक सीमित नहीं है, /api/ के अंतर्गत सभी एंडपॉइंट (GetDataJSONCrypto3 सहित) को बिना टोकन भेजे परीक्षण करें; बिना प्रमाणीकरण के प्रतिक्रिया देने वाले अन्य एंडपॉइंट को भी उसी नियम सेट में शामिल करें।
एंडपॉइंट पर Authorization हेडर के बिना आने वाले अनुरोधों के लिए SIEM अलार्म परिभाषित करें और वेब सर्वर लॉग की इस पैटर्न में पूर्व में हुई पहुँच के लिए पूर्वव्यापी समीक्षा करें।
स्थायी समाधान के लिए निर्माता को प्रमाणीकरण को सर्वर साइड पर अनिवार्य करना चाहिए, इस नियंत्रण को प्रत्येक एंडपॉइंट पर जोड़े गए नियंत्रणों के बजाय सभी एंडपॉइंट को कवर करने वाली और डिफ़ॉल्ट रूप से अस्वीकार करने वाली केंद्रीय परत (ग्लोबल फ़िल्टर / मिडलवेयर) के माध्यम से लागू करना चाहिए, प्रमाणीकरण के बाद सत्र धारक के अनुरोधित डेटा तक पहुँच के अधिकार की भी जाँच करनी चाहिए, और अनधिकृत अनुरोधों को प्रतिक्रिया निकाय में आंतरिक संरचना की जानकारी लीक किए बिना 401/403 के साथ अस्वीकार करना चाहिए।
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| तिथि | घटना |
|---|---|
| 2026-07-30 | भेद्यता एक अधिकृत पेनेट्रेशन टेस्ट के दौरान पाई गई और सत्यापित की गई |
| 2026-08-04 | CVE-2026-18783 पहचान आवंटित की गई। |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18783 पर प्रकाशित। |