
CVE-2026-18782에 대한 권고 및 기술 분석 문서로, TREX MES 웹 API 엔드포인트에서 발생하는 치명적인 SQL 인젝션 취약점으로, 인증 우회, 데이터 탈취, 그리고 xp_cmdshell을 통한 RCE가 가능합니다.
TREX MES는 생산 현장에서 데이터를 수집하고 관리하는 데 사용되는 상용 제조 실행 시스템(MES) / 인더스트리 4.0 플랫폼입니다. 애플리케이션의 웹 API는 클라이언트로부터 전달된 sql 매개변수를 백엔드의 Microsoft SQL Server에서 직접 실행하고 결과 집합을 JSON으로 반환합니다.
낮은 권한의 인증된 사용자 — 또는 아래에 설명된 인증 우회를 통해 세션 토큰을 획득한 모든 공격자 — 는 다음을 수행할 수 있습니다:
xp_cmdshell을 통해 SQL Server 서비스 계정의 컨텍스트에서 임의의 운영 체제 명령을 실행할 수 있습니다. 테스트된 설치 환경에서 이 계정은 SeImpersonatePrivilege 권한을 가지고 있으며, 이는 NT AUTHORITY\SYSTEM 권한으로 상승하여 서버를 완전히 장악하고 내부 네트워크로 측면 이동하기 위한 발판을 마련할 수 있게 합니다.영향을 받는 시스템이 생산 실행 플랫폼이므로, 생산 및 품질 기록이 탐지되지 않고 변경될 수 있다는 점은 일반적인 IT 영향을 넘어서는 운영 및 비즈니스 연속성 위험을 내포합니다.
동일한 API의 로그인 흐름은 Password 컬럼을 선택하여 브라우저로 반환하며, 비밀번호 비교는 클라이언트 측에서 수행됩니다. 이 동작이 위의 쿼리 취약점과 결합되면, 사용자 이름 필드에서 전송된 UNION 기반 구문을 통해 공격자가 지정한 비밀번호와 관리자 플래그를 가진 합성 레코드를 주입하는 것이 가능해지며, 결과적으로 유효한 자격 증명을 전혀 알지 못한 채 완전한 인증 우회가 발생합니다. 이 동작은 테스트된 설치 환경에서 확인되었습니다.
치명적 — CVSS 3.1 기본 점수 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 및 이전 버전
TrexDCAS MES v.6.05.14.00074 및 이전 버전
/api/GetDataJSON3 및 /api/GetDataJSONCrypto3 — 웹 서비스 계층에서 클라이언트에서 유래한 sql 매개변수 처리 로직
제조사 패치가 출시될 때까지 운영자는 다음을 적용할 것을 권장합니다:
xp_cmdshell 기능을 비활성화하고(sp_configure 'xp_cmdshell', 0), OLE Automation Procedures 및 CLR 통합과 같이 명령 실행에 이용될 수 있는 다른 구성 요소를 검토하십시오.sysadmin 역할을 제거하고 필요한 객체 수준의 최소 권한만 부여하십시오.영구적인 해결을 위해서는 제조사가 쿼리 구성을 매개변수화된 구문으로 서버 측으로 이전하고, 인증을 서버에서 수행하며, 비밀번호를 솔트 처리된 계산 비용이 높은 해시 알고리즘으로 저장해야 합니다.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| 날짜 | 사건 |
|---|---|
| 2026-07-30 | 권한이 부여된 침투 테스트 중 취약점이 탐지되고 검증됨 |
| 2026-08-04 | CVE-2026-18782 식별자 할당됨. |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18782 식별자로 공개됨. |