针对 CVE-2026-18782 的公告与技术分析文章,该漏洞是 TREX MES Web API 端点中的一个严重 SQL 注入漏洞,可导致身份验证绕过、数据窃取,并通过 xp_cmdshell 实现 RCE。
TREX MES 是一款用于从生产现场采集和管理数据的商业制造执行系统 (MES) / 工业 4.0 平台。该应用的 Web API 将来自客户端的 sql 参数直接在后端 Microsoft SQL Server 上执行,并以 JSON 形式返回结果集。
一个低权限的已认证用户——或者通过下文所述的认证绕过获得会话令牌的任何攻击者——可以:
xp_cmdshell,以 SQL Server 服务账户的上下文执行任意操作系统命令。在测试的安装环境中,该账户拥有 SeImpersonatePrivilege 权限;这允许提升至 NT AUTHORITY\SYSTEM 权限并完全接管服务器,同时为向内网横向移动提供立足点。由于受影响的系统是制造执行平台,生产与质量记录可被悄然篡改,这带来了超出常规 IT 影响的运营与业务连续性风险。
同一 API 的登录流程会选取 Password 列并将其返回给浏览器,密码比较在客户端进行。此行为与上述查询漏洞结合时,通过用户名字段发送的基于 UNION 的语句,可以注入一条具有攻击者指定密码和管理员标志的合成记录;最终导致在不知晓任何有效凭据的情况下实现完全认证绕过。此行为已在测试的安装环境中得到验证。
严重 — CVSS 3.1 基础评分 9.9 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
trex MES v.6.07.17.00090 及更早版本
TrexDCAS MES v.6.05.14.00074 及更早版本
/api/GetDataJSON3 和 /api/GetDataJSONCrypto3 — Web 服务层中处理客户端来源 sql 参数的逻辑
在厂商修复发布之前,建议运营方实施以下措施:
xp_cmdshell 功能(sp_configure 'xp_cmdshell', 0),并审查 OLE Automation Procedures 和 CLR 集成等其他易于执行命令的组件。sysadmin 角色,仅授予所需对象级别的最小权限。永久解决方案要求厂商将查询构造移至服务器端并使用参数化语句,在服务器上执行认证,并以加盐、计算成本高的哈希算法存储密码。
CVE-2026-18782
Hasan Hüseyin UYAR – Netlore Security
| 日期 | 事件 |
|---|---|
| 2026-07-30 | 在一次授权的渗透测试中发现并验证了该漏洞 |
| 2026-08-04 | 分配了 CVE-2026-18782 编号。 |
| 2026-09-30 | 通过 https://www.cve.org/CVERecord?id=CVE-2026-18782 编号发布。 |