Pgadmin 4 · Pgadmin 4 · CVE-2026-7813
**Nome do Software Vulnerável e Versões Afetadas**
pgAdmin 4 versões anteriores a 9.15
**Description**
Um problema de autorização no modo servidor afeta os módulos de Grupos de Servidores, Servidores, Servidores Compartilhados, Processos em Segundo Plano e Depurador. Vários endpoints não filtram objetos de propriedade do usuário pela identidade do usuário solicitante, permitindo que um usuário autenticado acesse servidores privados, grupos de servidores, processos em segundo plano e argumentos de função do depurador de outro usuário ao adivinhar os IDs dos objetos.
O recurso de Servidores Compartilhados também permite o vazamento de credenciais de `passfile`, chaves SSL e `passexec cmd`. Além disso, não proprietários podem gravar em campos exclusivos do proprietário via API, incluindo `passexec cmd`, `passexec expiration`, `db res` e `db res type`. A modificação do `passexec cmd` (um comando de shell executado durante o estabelecimento da conexão) pode levar à escalada de privilégios e execução de comandos arbitrários no contexto do processo do proprietário. Adicionalmente, campos como `kerberos conn`, `tags` e `post connection sql` carecem de persistência por usuário, o que significa que edições de não proprietários alteram o registro do proprietário, resultando em corrupção de dados via mutações de sessão do SQLAlchemy.
**Recommendations**
Atualize o pgAdmin 4 para a versão 9.15 ou posterior.