
Aviso para CVE-2026-18783: a ausência de autenticação do lado do servidor no TREX MES /api/GetDataJSON3 permite consultas de dados não autenticadas e execução arbitrária de SQL.
O TREX MES é uma plataforma comercial de Sistema de Execução de Manufatura (MES) / Indústria 4.0 utilizada para coletar e gerenciar dados do chão de fábrica. Nos estudos realizados, foi identificado que as requisições enviadas ao endpoint da API /api/GetDataJSON3 podem ser processadas com sucesso mesmo sem um token Authorization: Bearer válido. O endpoint, em vez de rejeitar requisições sem token com 401 Unauthorized ou 403 Forbidden, processa-as e gera uma resposta. Esta situação indica que o controle de autenticação do lado do servidor no serviço de API em questão está ausente ou configurado incorretamente.
Qualquer atacante não autenticado com acesso de rede ao serviço pode:
O mesmo endpoint executa diretamente no banco de dados o conteúdo enviado através do parâmetro sql. A ausência de autenticação elimina o pré-requisito de "sessão válida" da referida vulnerabilidade de execução arbitrária de SQL; o componente PR:L no vetor CVSS desta vulnerabilidade é atualizado para PR:N e a pontuação base sobe de 9.9 para 10.0.
Como o sistema afetado é uma plataforma de execução de manufatura, a possibilidade de consultar dados de produção e qualidade sem autenticação acarreta violação de confidencialidade comercial e risco operacional além do impacto típico de TI.
O controle de autenticação é aplicado apenas pela interface frontal da aplicação; o token é adicionado às requisições no lado do cliente, mas sua presença e validade não são exigidas no lado do servidor. Quando o endpoint é chamado diretamente, esse controle é completamente desativado e a requisição é processada. Este comportamento foi verificado na instalação testada.
CWE-306 — Ausência de Autenticação para Função Crítica CWE-862 — Ausência de Autorização CWE-425 — Acesso Direto a Requisição (Navegação Forçada) CWE-602 — Imposição de Segurança do Lado do Servidor no Lado do Cliente
Alta — CVSS 3.1 Pontuação Base 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
A pontuação refere-se à avaliação do achado isoladamente (consulta não autorizada de dados). Quando considerada em conjunto com a vulnerabilidade de execução arbitrária de SQL no mesmo endpoint, o impacto é crítico.
trex MES v.6.07.17.00090 e anteriores
TrexDCAS MES v.6.05.14.00074 e anteriores
/api/GetDataJSON3 — controle de autenticação de requisições na camada de serviço web
Até que a correção do fabricante seja publicada, recomenda-se que os operadores apliquem o seguinte:
Na camada de proxy reverso, WAF ou IIS URL Authorization, rejeite requisições ao endpoint /api/GetDataJSON3 que não carreguem um cabeçalho Authorization válido. Não apenas a presença do cabeçalho, mas também sua assinatura e período de validade devem ser verificados; caso contrário, o controle é contornado enviando-se um valor aleatório.
Limite o acesso ao endpoint apenas aos endereços IP dos clientes de produção que dele necessitam; desative o acesso a partir da rede corporativa de usuários e da internet.
Assumindo que a vulnerabilidade não se limita a um único endpoint, teste todos os endpoints sob /api/ (incluindo GetDataJSONCrypto3) sem enviar token; inclua outros endpoints que respondam sem autenticação no mesmo conjunto de regras.
Defina alarmes no SIEM para requisições ao endpoint sem o cabeçalho Authorization e examine retroativamente os logs do servidor web em busca de acessos anteriores nesse padrão.
Como solução permanente, o fabricante deve exigir a autenticação no lado do servidor, aplicar esse controle através de uma camada centralizada (filtro global / middleware) que abranja todos os endpoints e negue por padrão, em vez de controles adicionados individualmente a cada endpoint, verificar após a autenticação o direito do titular da sessão de acessar os dados solicitados e rejeitar requisições não autorizadas com 401/403 sem vazar informações de estrutura interna no corpo da resposta.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Data | Evento |
|---|---|
| 2026-07-30 | A vulnerabilidade foi detectada e verificada durante um teste de intrusão autorizado |
| 2026-08-04 | O identificador CVE-2026-18783 foi atribuído. |
| 2026-09-30 | Publicado em https://www.cve.org/CVERecord?id=CVE-2026-18783. |