CVE-2026-18783
高已发布
Trex Digital Manufacturing 的 Trex MES 中 REST API 端点缺少服务端身份验证
- 已发布
- 2026年9月30日
- 已更新
- 2026年9月30日
- 分配 CNA
- TR-CERT
- 观察到的证据
- 2026年10月2日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H总结
Trex Digital Smart Manufacturing Systems Inc. 的 Trex MES 存在关键功能缺失身份验证漏洞,允许身份验证绕过。此问题影响 Trex MES:截至 2026-09-29。
来源
CVE-2026-18783 安全公告:TREX MES 的 /api/GetDataJSON3 接口缺少服务端身份验证,允许未经身份验证的数据查询和任意 SQL 执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。