
CVE-2026-18783 に関するアドバイザリ: TREX MES の /api/GetDataJSON3 におけるサーバー側認証の欠如により、未認証でのデータクエリと任意の SQL 実行が可能になります。
TREX MESは、製造現場からデータを収集・管理するために使用される商用の製造実行システム (MES) / インダストリー4.0プラットフォームです。調査の結果、/api/GetDataJSON3 APIエンドポイントに送信されたリクエストが、有効なAuthorization: Bearerトークン情報がなくても正常に処理されることが確認されました。このエンドポイントは、トークンを含まないリクエストを401 Unauthorizedまたは403 Forbiddenで拒否するのではなく、処理して応答を生成します。この状況は、該当するAPIサービスにおいてサーバー側の認証チェックが欠落しているか、誤って構成されていることを示しています。
認証されていない、ネットワーク経由でサービスにアクセスできる攻撃者は、以下のことが可能です:
同じエンドポイントは、sqlパラメータで送信された内容をデータベースで直接実行します。認証の欠如は、当該の任意のSQL実行脆弱性の「有効なセッション」という前提条件を排除します。この脆弱性のCVSSベクトルにおけるPR:LコンポーネントはPR:Nに更新され、基本スコアは9.9から10.0に上昇します。
影響を受けるシステムは製造実行プラットフォームであるため、製造および品質データが認証なしで照会可能であることは、通常のIT影響を超えて、商業機密の侵害と運用上のリスクをもたらします。
認証チェックはアプリケーションのフロントエンドによってのみ適用されています。トークンはクライアント側でリクエストに追加され、サーバー側ではその存在と有効性が強制されていません。エンドポイントが直接呼び出されると、このチェックは完全に無効化され、リクエストが処理されます。この動作はテストされたインストール環境で確認されています。
CWE-306 — 重要な機能に対する認証の欠如 CWE-862 — 認可の欠如 CWE-425 — 直接リクエストによるアクセス(強制ブラウジング) CWE-602 — サーバー側のセキュリティをクライアント側で強制
高 — CVSS 3.1 基本スコア 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
スコアは、発見事項を単独で(未認可のデータ照会)評価したものです。同じエンドポイントの任意のSQL実行脆弱性と併せて考慮した場合、影響は重大です。
trex MES v.6.07.17.00090 以前
TrexDCAS MES v.6.05.14.00074 以前
/api/GetDataJSON3 — Webサービス層におけるリクエスト認証チェック
製造元の修正がリリースされるまで、運用者は以下を実施することを推奨します:
リバースプロキシ、WAF、またはIIS URL Authorization層において、/api/GetDataJSON3エンドポイントに対して有効なAuthorizationヘッダーを持たないリクエストを拒否してください。ヘッダーの存在だけでなく、署名と有効期限も検証する必要があります。そうでなければ、チェックはランダムな値を送信することで回避されます。
エンドポイントへのアクセスを、必要とする製造クライアントのIPアドレスのみに制限してください。企業ユーザーネットワークおよびインターネットからのアクセスを閉じてください。
脆弱性が単一のエンドポイントに限定されないと仮定して、/api/配下のすべてのエンドポイント(GetDataJSONCrypto3を含む)をトークンを送信せずにテストしてください。匿名で応答する他のエンドポイントも同じルールセットに含めてください。
エンドポイントに対してAuthorizationヘッダーなしで到着するリクエストのSIEMアラートを定義し、Webサーバーログをこのパターンで過去のアクセスがあったかどうかについて遡及的に調査してください。
恒久的な解決策として、製造元は認証をサーバー側で強制し、このチェックを個々のエンドポイントに追加されるコントロールではなく、すべてのエンドポイントを対象としデフォルトで拒否する中央層(グローバルフィルター / ミドルウェア)で実装し、認証後にセッション所有者が要求されたデータへのアクセス権を有するかもチェックし、未認可のリクエストを応答本文で内部構造情報を漏洩させることなく401/403で拒否する必要があります。
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| 日付 | 出来事 |
|---|---|
| 2026-07-30 | 脆弱性は、許可されたペネトレーションテスト中に検出され、確認されました |
| 2026-08-04 | CVE-2026-18783 IDが割り当てられました。 |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18783 で公開されました。 |