
Рекомендация по CVE-2026-18783: отсутствие серверной аутентификации в TREX MES /api/GetDataJSON3 позволяет выполнять неаутентифицированные запросы данных и произвольный SQL-код.
TREX MES — это коммерческая платформа системы управления производством (MES) / Индустрии 4.0, используемая для сбора и управления данными с производственного участка. В ходе проведённых исследований было установлено, что запросы, отправляемые на конечную точку API /api/GetDataJSON3, могут успешно обрабатываться без действительного токена Authorization: Bearer. Конечная точка обрабатывает запросы без токена и возвращает ответ вместо того, чтобы отклонять их с 401 Unauthorized или 403 Forbidden. Это указывает на то, что проверка аутентификации на стороне сервера в соответствующем API-сервисе отсутствует или настроена неправильно.
Любой злоумышленник, не прошедший аутентификацию и имеющий сетевой доступ к сервису, может:
Та же конечная точка напрямую выполняет в базе данных содержимое, передаваемое через параметр sql. Отсутствие аутентификации устраняет предварительное условие «действующей сессии» для указанной уязвимости произвольного выполнения SQL; компонент PR:L в векторе CVSS этой уязвимости обновляется до PR:N, а базовая оценка повышается с 9.9 до 10.0.
Поскольку затронутая система является платформой управления производством, возможность запроса производственных данных и данных о качестве без аутентификации несёт за собой нарушение коммерческой тайны и операционные риски, выходящие за рамки обычного воздействия на ИТ.
Проверка аутентификации применяется только интерфейсом приложения; токен добавляется к запросам на стороне клиента, тогда как на стороне сервера его наличие и действительность не являются обязательными. При прямом вызове конечной точки эта проверка полностью отключается, и запрос обрабатывается. Такое поведение подтверждено на протестированной установке.
CWE-306 — Отсутствие аутентификации для критически важной функции CWE-862 — Отсутствие авторизации CWE-425 — Прямой запрос (принудительный обход) CWE-602 — Возложение безопасности на стороне сервера на сторону клиента
Высокая — CVSS 3.1 Базовая оценка 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Оценка относится к рассмотрению находки изолированно (неавторизованный запрос данных). При рассмотрении совместно с уязвимостью произвольного выполнения SQL в той же конечной точке воздействие является критическим.
trex MES v.6.07.17.00090 и более ранние
TrexDCAS MES v.6.05.14.00074 и более ранние
/api/GetDataJSON3 — проверка аутентификации запросов на уровне веб-сервиса
До выпуска исправления производителем операторам рекомендуется применить следующее:
На уровне обратного прокси-сервера (reverse proxy), WAF или IIS URL Authorization отклоняйте запросы к конечной точке /api/GetDataJSON3, не содержащие действительного заголовка Authorization. Необходимо проверять не только наличие заголовка, но и его подпись и срок действия; в противном случае проверка обходится отправкой произвольного значения.
Ограничьте доступ к конечной точке только IP-адресами производственных клиентов, которым он необходим; закройте доступ из корпоративной пользовательской сети и из интернета.
Предполагая, что уязвимость не ограничивается одной конечной точкой, протестируйте все конечные точки под /api/ (включая GetDataJSONCrypto3) без отправки токена; включите другие конечные точки, отвечающие без аутентификации, в тот же набор правил.
Настройте оповещение SIEM для запросов к конечной точке без заголовка Authorization и проведите ретроспективный анализ логов веб-сервера на предмет наличия прошлых обращений по этому шаблону.
Для окончательного решения производитель должен обеспечить обязательную аутентификацию на стороне сервера, реализовать эту проверку не через контроли, добавляемые к отдельным конечным точкам, а через централизованный уровень, охватывающий все конечные точки и отклоняющий по умолчанию (глобальный фильтр / middleware), а также после аутентификации проверять право владельца сессии на доступ к запрашиваемым данным и отклонять неавторизованные запросы с 401/403, не раскрывая в теле ответа информацию о внутренней структуре.
CVE-2026-18783
Hasan Hüseyin UYAR – Netlore Security
| Дата | Событие |
|---|---|
| 2026-07-30 | Уязвимость обнаружена и подтверждена в ходе авторизованного тестирования на проникновение |
| 2026-08-04 | Присвоен идентификатор CVE-2026-18783. |
| 2026-09-30 | Опубликовано по адресу https://www.cve.org/CVERecord?id=CVE-2026-18783. |