
Advisory e analisi tecnica per CVE-2026-18782, una SQL injection critica negli endpoint web API di TREX MES che consente bypass dell'autenticazione, furto di dati e RCE tramite xp_cmdshell.
TREX MES è una piattaforma commerciale di Manufacturing Execution System (MES) / Industria 4.0 utilizzata per raccogliere e gestire i dati dal campo di produzione. L'API web dell'applicazione esegue direttamente il parametro sql proveniente dal client sul backend Microsoft SQL Server e restituisce il set di risultati in formato JSON.
Un utente autenticato con privilegi ridotti — o qualsiasi attaccante che ottenga un token di sessione tramite il bypass di autenticazione descritto di seguito — può:
xp_cmdshell, eseguire comandi arbitrari del sistema operativo nel contesto dell'account di servizio di SQL Server. Nell'installazione testata, questo account dispone del privilegio SeImpersonatePrivilege, il che consente l'elevazione a NT AUTHORITY\SYSTEM e la compromissione completa del server, nonché la creazione di un punto d'appoggio per il movimento laterale nella rete interna.Poiché il sistema interessato è una piattaforma di esecuzione della produzione, la possibilità di modificare inosservatamente i registri di produzione e qualità comporta un rischio operativo e di continuità aziendale che va oltre il consueto impatto IT.
Il flusso di accesso della stessa API seleziona la colonna Password e la restituisce al browser, e il confronto delle password viene effettuato lato client. Questo comportamento, combinato con la vulnerabilità di query di cui sopra, consente di iniettare un record sintetico con la password e il flag di amministratore specificati dall'attaccante tramite una clausola basata su UNION inviata dal campo username; di conseguenza si verifica un completo bypass dell'autenticazione senza conoscere alcuna credenziale valida. Questo comportamento è stato verificato nell'installazione testata.
Critica — Punteggio Base CVSS 3.1 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 e precedenti
TrexDCAS MES v.6.05.14.00074 e precedenti
/api/GetDataJSON3 e /api/GetDataJSONCrypto3 — logica di elaborazione del parametro sql di origine client nel livello del servizio web
Fino alla pubblicazione della correzione da parte del produttore, si raccomanda agli operatori di applicare quanto segue:
xp_cmdshell (sp_configure 'xp_cmdshell', 0) e rivedere altri componenti atti all'esecuzione di comandi, come OLE Automation Procedures e l'integrazione CLR.sysadmin dall'account del database dell'applicazione e concedere solo i privilegi minimi a livello di oggetto effettivamente necessari.Per una soluzione definitiva, il produttore deve spostare la costruzione delle query sul lato server utilizzando istruzioni parametrizzate, eseguire l'autenticazione sul server e memorizzare le password con un algoritmo di hash salato e ad elevato costo computazionale.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Data | Evento |
|---|---|
| 2026-07-30 | La vulnerabilità è stata individuata e verificata durante un test di penetrazione autorizzato |
| 2026-08-04 | Assegnato l'identificativo CVE-2026-18782. |
| 2026-09-30 | Pubblicata con l'identificativo https://www.cve.org/CVERecord?id=CVE-2026-18782. |