
Advisory e análise técnica para CVE-2026-18782, uma injeção SQL crítica nos endpoints da API web do TREX MES, permitindo bypass de autenticação, roubo de dados e RCE via xp_cmdshell.
O TREX MES é uma plataforma comercial de Sistema de Execução de Manufatura (MES) / Indústria 4.0 utilizada para coletar e gerenciar dados do chão de fábrica. A API web da aplicação executa o parâmetro sql proveniente do cliente diretamente no Microsoft SQL Server do back-end e retorna o conjunto de resultados como JSON.
Um usuário autenticado com baixos privilégios — ou qualquer atacante que obtenha um token de sessão por meio do bypass de autenticação descrito abaixo — pode:
xp_cmdshell, executar comandos arbitrários do sistema operacional no contexto da conta de serviço do SQL Server. Na instalação testada, essa conta possui o privilégio SeImpersonatePrivilege, o que permite a escalada para NT AUTHORITY\SYSTEM e a tomada completa do servidor, além de estabelecer um ponto de apoio para movimento lateral na rede interna.Como o sistema afetado é uma plataforma de execução de manufatura, a possibilidade de alterar registros de produção e qualidade sem ser notado representa um risco operacional e de continuidade de negócios além do impacto típico de TI.
O fluxo de login da mesma API seleciona a coluna Password e a retorna ao navegador, e a comparação de senha é feita no lado do cliente. Esse comportamento, combinado com a vulnerabilidade de consulta acima, permite que uma instrução baseada em UNION enviada pelo campo de nome de usuário injete um registro sintético com a senha e a flag de administrador definidas pelo atacante; como resultado, ocorre um bypass completo de autenticação sem o conhecimento de nenhuma credencial válida. Esse comportamento foi confirmado na instalação testada.
Crítica — Pontuação Base CVSS 3.1 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 e anteriores
TrexDCAS MES v.6.05.14.00074 e anteriores
/api/GetDataJSON3 e /api/GetDataJSONCrypto3 — lógica de processamento do parâmetro sql originado do cliente na camada de serviço web
Até que a correção do fabricante seja publicada, recomenda-se que os operadores apliquem o seguinte:
xp_cmdshell (sp_configure 'xp_cmdshell', 0) e revise outros componentes propícios à execução de comandos, como OLE Automation Procedures e integração CLR.sysadmin da conta de banco de dados da aplicação e conceda apenas os privilégios mínimos no nível de objeto necessários.Para uma solução permanente, o fabricante deve mover a construção da consulta para o lado do servidor com instruções parametrizadas, realizar a autenticação no servidor e armazenar as senhas com um algoritmo de hash com salt e alto custo computacional.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Data | Evento |
|---|---|
| 2026-07-30 | Vulnerabilidade detectada e confirmada durante um teste de intrusão autorizado |
| 2026-08-04 | Identificador CVE-2026-18782 atribuído. |
| 2026-09-30 | Publicado com o identificador https://www.cve.org/CVERecord?id=CVE-2026-18782. |