
CVE-2026-18783 권고: TREX MES /api/GetDataJSON3의 서버 측 인증 누락으로 인해 인증되지 않은 데이터 쿼리 및 임의 SQL 실행이 가능합니다.
TREX MES는 생산 현장에서 데이터를 수집하고 관리하는 데 사용되는 상용 제조 실행 시스템(MES) / 인더스트리 4.0 플랫폼입니다. 연구 과정에서 /api/GetDataJSON3 API 엔드포인트로 전송된 요청이 유효한 Authorization: Bearer 토큰 정보 없이도 성공적으로 처리될 수 있음이 확인되었습니다. 이 엔드포인트는 토큰이 없는 요청을 401 Unauthorized 또는 403 Forbidden으로 거부하는 대신 처리하여 응답을 생성합니다. 이는 해당 API 서비스에서 서버 측 인증 검사가 누락되었거나 잘못 구성되었음을 나타냅니다.
인증되지 않은 상태에서 네트워크를 통해 서비스에 접근할 수 있는 모든 공격자는 다음을 수행할 수 있습니다:
동일한 엔드포인트는 sql 매개변수로 전송된 내용을 데이터베이스에서 직접 실행합니다. 인증 부재는 해당 임의 SQL 실행 취약점의 "유효한 세션" 전제 조건을 제거하며, 이 취약점의 CVSS 벡터에서 PR:L 구성 요소가 PR:N으로 갱신되어 기본 점수가 9.9에서 10.0으로 상승합니다.
영향받는 시스템이 제조 실행 플랫폼이므로, 생산 및 품질 데이터를 인증 없이 조회할 수 있다는 것은 일반적인 IT 영향을 넘어 상업적 기밀 침해와 운영상의 위험을 초래합니다.
인증 검사는 애플리케이션의 프런트엔드에서만 적용됩니다. 토큰은 클라이언트 측에서 요청에 추가되며, 서버 측에서는 그 존재와 유효성이 강제되지 않습니다. 엔드포인트를 직접 호출하면 이 검사가 완전히 비활성화되어 요청이 처리됩니다. 이 동작은 테스트된 설치 환경에서 확인되었습니다.
CWE-306 — 중요 기능에 대한 인증 누락 CWE-862 — 인가 누락 CWE-425 — 직접 요청 접근 (강제 브라우징) CWE-602 — 서버 측 보안의 클라이언트 측 강제
높음 — CVSS 3.1 기본 점수 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
점수는 해당 발견 사항을 단독으로(비인가 데이터 조회) 평가한 것입니다. 동일한 엔드포인트의 임의 SQL 실행 취약점과 함께 고려할 경우 영향은 치명적입니다.
trex MES v.6.07.17.00090 및 이전 버전
TrexDCAS MES v.6.05.14.00074 및 이전 버전
/api/GetDataJSON3 — 웹 서비스 계층의 요청 인증 검사
제조사 패치가 출시될 때까지 운영자는 다음을 적용할 것을 권장합니다:
리버스 프록시, WAF 또는 IIS URL Authorization 계층에서 /api/GetDataJSON3 엔드포인트로 유효한 Authorization 헤더를 포함하지 않고 들어오는 요청을 거부하십시오. 헤더의 존재 여부뿐만 아니라 서명과 유효 기간도 검증해야 합니다. 그렇지 않으면 임의의 값을 전송하여 검사를 우회할 수 있습니다.
엔드포인트 접근을 해당 기능이 필요한 생산 클라이언트의 IP 주소로만 제한하고, 기업 사용자 네트워크 및 인터넷에서의 접근을 차단하십시오.
취약점이 단일 엔드포인트에 국한되지 않는다고 가정하고 /api/ 하위의 모든 엔드포인트(GetDataJSONCrypto3 포함)를 토큰 없이 테스트하십시오. 인증 없이 응답하는 다른 엔드포인트도 동일한 규칙 집합에 포함시키십시오.
Authorization 헤더 없이 엔드포인트로 들어오는 요청에 대해 SIEM 경보를 정의하고, 웹 서버 로그를 이 패턴으로 과거 접근이 있었는지 소급 검토하십시오.
영구적 해결을 위해 제조사는 인증을 서버 측에서 강제하고, 이 검사를 개별 엔드포인트에 추가하는 통제가 아닌 모든 엔드포인트를 포괄하며 기본적으로 거부하는 중앙 계층(전역 필터 / 미들웨어)으로 구현하고, 인증 이후 세션 소유자가 요청된 데이터에 접근할 권한이 있는지도 검사하며, 비인가 요청을 응답 본문에 내부 구조 정보를 노출하지 않고 401/403으로 거부해야 합니다.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| 날짜 | 사건 |
|---|---|
| 2026-07-30 | 권한 있는 침투 테스트 중 취약점이 탐지되고 검증됨 |
| 2026-08-04 | CVE-2026-18783 식별자 할당됨. |
| 2026-09-30 | https://www.cve.org/CVERecord?id=CVE-2026-18783 에서 공개됨. |