
CVE-2026-18782 に関するアドバイザリおよび技術解説。TREX MES の Web API エンドポイントにおける重大な SQL インジェクションであり、認証バイパス、データ窃取、および xp_cmdshell を介した RCE を可能にします。
TREX MESは、製造現場からデータを収集・管理するために使用される商用の製造実行システム(MES)/ Industry 4.0プラットフォームです。アプリケーションのWeb APIは、クライアントから送信されたsqlパラメータをバックエンドのMicrosoft SQL Server上で直接実行し、結果セットをJSONとして返します。
低権限の認証済みユーザー — または以下に説明する認証回避によってセッショントークンを取得した任意の攻撃者 — は、次のことが可能です:
xp_cmdshellを通じて、SQL Serverサービスアカウントのコンテキストで任意のOSコマンドを実行できます。テストされた環境では、このアカウントはSeImpersonatePrivilege特権を有しており、これによりNT AUTHORITY\SYSTEM権限への昇格とサーバーの完全な掌握が可能となり、内部ネットワークへの横展開の足がかりを形成します。影響を受けるシステムが製造実行プラットフォームであるため、製造および品質記録が気付かれずに改ざんされ得ることは、通常のIT影響を超えた運用および事業継続性のリスクを伴います。
同じAPIのログインフローは、Passwordカラムを選択してブラウザに返し、パスワード比較はクライアント側で行われます。この動作が上記のクエリ脆弱性と組み合わさることで、ユーザー名フィールドから送信されたUNIONベースの文によって、攻撃者が指定したパスワードと管理者フラグを持つ合成レコードを注入することが可能となり、結果として有効な資格情報を一切知ることなく完全な認証回避が成立します。この動作はテストされた環境で確認されています。
クリティカル — CVSS 3.1 基本スコア 9.9(AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 以前
TrexDCAS MES v.6.05.14.00074 以前
/api/GetDataJSON3 および /api/GetDataJSONCrypto3 — Webサービス層におけるクライアント由来のsqlパラメータ処理ロジック
ベンダーの修正がリリースされるまで、運用者は以下を実施することが推奨されます:
xp_cmdshell機能を無効化し(sp_configure 'xp_cmdshell', 0)、OLE Automation ProceduresやCLR統合など、コマンド実行に適した他のコンポーネントを見直してください。sysadminロールを削除し、必要なオブジェクトレベルの最小権限のみを付与してください。恒久的な解決策として、ベンダーはクエリ構築をパラメータ化されたステートメントを用いてサーバー側に移行し、認証をサーバー上で実行し、パスワードをソルト付きの計算コストの高いハッシュアルゴリズムで保存する必要があります。
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| 日付 | 出来事 |
|---|---|
| 2026-07-30 | 脆弱性が許可されたペネトレーションテスト中に検出され、確認された |
| 2026-08-04 | CVE-2026-18782 が割り当てられた。 |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18782 のIDで公開された。 |