Fernando Bortotti

#6059de 56,334
47.5CVSS total
Vulnerabilidades · 6
Média
2
Alta
2
Crítica
2
PT-2026-50813
5.4
2026-06-18
Pgadmin 4 · Pgadmin 4 · CVE-2026-12047
**Nome do Software Vulnerável e Versões Afetadas** pgAdmin 4 versões 6.6 até 9.15 **Descrição** A injeção de HTML é possível no módulo de implantação em nuvem. A aplicação propaga textos de exceção dos SDKs da AWS, Azure e Google, bem como exceções de resolução de arquivos e commit de banco de dados, para os corpos de resposta JSON nos campos `info` e `errormsg` sem a codificação HTML. O frontend do Cloud Wizard renderiza essas strings usando `html-react-parser`, permitindo que HTML estrutural seja incorporado diretamente ao DOM. Os detalhes técnicos incluem os seguintes endpoints afetados: - '/rds/verify credentials/' - '/rds/deploy' - '/rds/regions' - '/rds/update-server' - '/azure/verify credentials' - '/azure/deploy' - '/azure/regions' - '/azure/update-server' - '/azure/check cluster name availability' - '/google/verify credentials' - '/google/deploy' - '/google/regions' - '/google/update-server' - '/google/verification ack' - '/google/projects' - '/google/instance types' - '/google/database versions' - '/cloud/deploy' - '/cloud/update cloud server' Um invasor pode usar a variável `access key` para enviar um payload manipulado. Por exemplo, fornecer um valor contendo um iframe pode levar o navegador a buscar conteúdo de um host controlado pelo invasor e redirecionar a aba da vítima. Esta injeção ocorre dentro da interface do pgAdmin, ignorando X-Frame-Options e Content-Security-Policy frame-ancestors. **Recomendações** Atualize o pgAdmin 4 para a versão 9.16.
PT-2026-50814
9.4
2026-06-10
Postgresql Global Development Group · Postgresql · CVE-2026-12048
**Nome do Software Vulnerável e Versões Afetadas** pgAdmin 4 versões 6.0 a 9.15 **Descrição** Existe um cross-site scripting armazenado nos caminhos de renderização de erros e de nós de plano. O texto retornado por um servidor PostgreSQL, como mensagens `ErrorResponse`, nomes de objetos em erros de relação inexistente e campos Recheck Cond ou Exact Heap Blocks do `EXPLAIN`, é passado integralmente através do `html-react-parser` em vários pontos de saída voltados ao usuário. Esses pontos incluem notificações (toasts), `FormFooterMessage`, áreas de ajuda e erro do `FormInput`, `FormNote`, AlertContent e confirmDelete do `ModalProvider`, `ToolErrorView`, painel `NodeText` do visualizador Explain, diálogos de confirmação do editor SQL, `ConfirmSaveContent`, alertas modais do `PreferencesHelper` e texto de ajuda do `SelectThemes`. Um invasor que controle um servidor PostgreSQL, ou um usuário de baixo privilégio capaz de criar objetos com nomes manipulados, pode injetar HTML arbitrário, como tags `<iframe>`, no DOM. Isso ocorre quando a vítima se conecta ao servidor ou visualiza um plano Explain que referencia o objeto manipulado. O iframe injetado pode executar JavaScript para redirecionar o usuário para uma URL controlada pelo invasor. Como a injeção ocorre dentro da interface interna, controles anti-clickjacking padrão, como X-Frame-Options e Content-Security-Policy frame-ancestors, não são eficazes. **Recomendações** Atualize o pgAdmin 4 para a versão 9.16 ou posterior.