Postgresql Global Development Group · Postgresql · CVE-2026-12048
**Nome do Software Vulnerável e Versões Afetadas**
pgAdmin 4 versões 6.0 a 9.15
**Descrição**
Existe um cross-site scripting armazenado nos caminhos de renderização de erros e de nós de plano. O texto retornado por um servidor PostgreSQL, como mensagens `ErrorResponse`, nomes de objetos em erros de relação inexistente e campos Recheck Cond ou Exact Heap Blocks do `EXPLAIN`, é passado integralmente através do `html-react-parser` em vários pontos de saída voltados ao usuário. Esses pontos incluem notificações (toasts), `FormFooterMessage`, áreas de ajuda e erro do `FormInput`, `FormNote`, AlertContent e confirmDelete do `ModalProvider`, `ToolErrorView`, painel `NodeText` do visualizador Explain, diálogos de confirmação do editor SQL, `ConfirmSaveContent`, alertas modais do `PreferencesHelper` e texto de ajuda do `SelectThemes`.
Um invasor que controle um servidor PostgreSQL, ou um usuário de baixo privilégio capaz de criar objetos com nomes manipulados, pode injetar HTML arbitrário, como tags `<iframe>`, no DOM. Isso ocorre quando a vítima se conecta ao servidor ou visualiza um plano Explain que referencia o objeto manipulado. O iframe injetado pode executar JavaScript para redirecionar o usuário para uma URL controlada pelo invasor. Como a injeção ocorre dentro da interface interna, controles anti-clickjacking padrão, como X-Frame-Options e Content-Security-Policy frame-ancestors, não são eficazes.
**Recomendações**
Atualize o pgAdmin 4 para a versão 9.16 ou posterior.