
Рекомендательное и техническое описание для CVE-2026-18782 — критической SQL-инъекции в конечных точках веб-API TREX MES, позволяющей обойти аутентификацию, похитить данные и выполнить удалённый код через xp_cmdshell.
TREX MES — это коммерческая платформа системы управления производством (MES) / Индустрии 4.0, используемая для сбора и управления данными с производственного участка. Веб-API приложения выполняет параметр sql, поступающий от клиента, напрямую на серверной части Microsoft SQL Server и возвращает результирующий набор в формате JSON.
Аутентифицированный пользователь с низкими привилегиями — или любой злоумышленник, получивший токен сессии с помощью описанного ниже обхода аутентификации — может:
xp_cmdshell выполнять произвольные команды операционной системы в контексте сервисной учётной записи SQL Server. В протестированной установке эта учётная запись обладает привилегией SeImpersonatePrivilege, что позволяет повысить привилегии до NT AUTHORITY\SYSTEM и полностью захватить сервер, а также создать опорную точку для бокового перемещения по внутренней сети.Поскольку затронутая система является платформой управления производством, возможность незаметного изменения производственных записей и записей о качестве несёт операционный риск и риск непрерывности бизнеса за пределами обычного воздействия на ИТ.
Поток входа в систему того же API выбирает столбец Password и возвращает его в браузер, а сравнение пароля выполняется на стороне клиента. В сочетании с описанной выше уязвимостью запроса это поведение позволяет через основанное на UNION выражение, отправленное в поле имени пользователя, внедрить синтетическую запись с заданным злоумышленником паролем и флагом администратора; в результате происходит полный обход аутентификации без знания каких-либо действительных учётных данных. Это поведение подтверждено в протестированной установке.
Критическая — базовая оценка CVSS 3.1 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 и более ранние
TrexDCAS MES v.6.05.14.00074 и более ранние
/api/GetDataJSON3 и /api/GetDataJSONCrypto3 — логика обработки параметра sql, поступающего от клиента, на уровне веб-сервиса
До выпуска исправления производителем операторам рекомендуется применить следующее:
xp_cmdshell (sp_configure 'xp_cmdshell', 0) и пересмотрите другие компоненты, допускающие выполнение команд, такие как OLE Automation Procedures и интеграция CLR.sysadmin у учётной записи базы данных приложения и предоставьте только минимально необходимые привилегии на уровне объектов.Для окончательного решения производитель должен перенести построение запросов на серверную сторону с использованием параметризованных выражений, выполнять аутентификацию на сервере и хранить пароли с использованием алгоритма хеширования с солью и высокой вычислительной стоимостью.
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| Дата | Событие |
|---|---|
| 2026-07-30 | Уязвимость обнаружена и подтверждена в ходе авторизованного тестирования на проникновение |
| 2026-08-04 | Присвоен идентификатор CVE-2026-18782. |
| 2026-09-30 | Опубликовано с идентификатором https://www.cve.org/CVERecord?id=CVE-2026-18782. |