
Advisory per CVE-2026-18783: l'assenza di autenticazione lato server su TREX MES /api/GetDataJSON3 consente query di dati non autenticate ed esecuzione SQL arbitraria.
TREX MES è una piattaforma commerciale di Manufacturing Execution System (MES) / Industria 4.0 utilizzata per raccogliere e gestire i dati dal campo di produzione. Dagli studi condotti è emerso che le richieste inviate all'endpoint API /api/GetDataJSON3 possono essere elaborate con successo anche in assenza di un token Authorization: Bearer valido. L'endpoint, invece di rifiutare le richieste prive di token con 401 Unauthorized o 403 Forbidden, le elabora e produce una risposta. Questa situazione indica che il controllo di autenticazione lato server nel servizio API interessato è mancante o configurato in modo errato.
Qualsiasi attaccante non autenticato in grado di raggiungere il servizio via rete può:
Lo stesso endpoint esegue direttamente nel database il contenuto inviato tramite il parametro sql. La mancanza di autenticazione elimina il prerequisito di "sessione valida" della suddetta vulnerabilità di esecuzione SQL arbitraria; il componente PR:L nel vettore CVSS di questa vulnerabilità viene aggiornato a PR:N e il punteggio base sale da 9.9 a 10.0.
Poiché il sistema interessato è una piattaforma di esecuzione della produzione, la possibilità di interrogare i dati di produzione e qualità senza autenticazione comporta, al di là del consueto impatto IT, una violazione della riservatezza commerciale e un rischio operativo.
Il controllo di autenticazione è applicato esclusivamente dal front-end dell'applicazione; il token viene aggiunto alle richieste lato client, mentre lato server non ne viene imposta la presenza e la validità. Quando l'endpoint viene chiamato direttamente, questo controllo viene completamente disattivato e la richiesta viene elaborata. Questo comportamento è stato verificato nell'installazione testata.
CWE-306 — Autenticazione Mancante per Funzione Critica CWE-862 — Autorizzazione Mancante CWE-425 — Accesso Tramite Richiesta Diretta (Forced Browsing) CWE-602 — Applicazione Lato Client di Controlli di Sicurezza Lato Server
Alta — CVSS 3.1 Punteggio Base 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Il punteggio si riferisce alla valutazione del solo riscontro (interrogazione non autorizzata dei dati). Se considerato insieme alla vulnerabilità di esecuzione SQL arbitraria sullo stesso endpoint, l'impatto è critico.
trex MES v.6.07.17.00090 e precedenti
TrexDCAS MES v.6.05.14.00074 e precedenti
/api/GetDataJSON3 — controllo di autenticazione delle richieste nel livello web service
Fino alla pubblicazione della correzione da parte del produttore, si raccomanda agli operatori di adottare quanto segue:
A livello di reverse proxy, WAF o IIS URL Authorization, rifiutare le richieste all'endpoint /api/GetDataJSON3 che non contengono un header Authorization valido. Non va verificata solo la presenza dell'header, ma anche la firma e il periodo di validità; in caso contrario il controllo viene aggirato inviando un valore casuale.
Limitare l'accesso all'endpoint ai soli indirizzi IP dei client di produzione che ne hanno necessità; disabilitare l'accesso dalla rete utenti aziendale e da Internet.
Presumendo che la vulnerabilità non sia limitata a un singolo endpoint, testare tutti gli endpoint sotto /api/ (incluso GetDataJSONCrypto3) senza inviare il token; includere nella stessa regola gli altri endpoint che rispondono senza autenticazione.
Definire un allarme SIEM per le richieste all'endpoint prive dell'header Authorization ed esaminare retrospettivamente i log del web server per verificare se vi siano stati accessi passati con questo pattern.
Come soluzione definitiva, il produttore deve imporre l'autenticazione lato server, applicare questo controllo tramite un livello centralizzato (filtro globale / middleware) che copra tutti gli endpoint e neghi per impostazione predefinita, anziché tramite controlli aggiunti singolarmente ai vari endpoint, verificare dopo l'autenticazione anche il diritto del titolare della sessione di accedere ai dati richiesti e rifiutare le richieste non autorizzate con 401/403 senza divulgare informazioni sulla struttura interna nel corpo della risposta.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Data | Evento |
|---|---|
| 2026-07-30 | La vulnerabilità è stata individuata e verificata durante un test di penetrazione autorizzato |
| 2026-08-04 | Assegnato l'identificativo CVE-2026-18783. |
| 2026-09-30 | Pubblicato all'indirizzo https://www.cve.org/CVERecord?id=CVE-2026-18783. |