Pgadmin 4 · Pgadmin 4 · CVE-2026-86863
**Nome do Software Vulnerável e Versões Afetadas**
pgAdmin 4 versões 6.2 até 9.17
**Description**
Existe uma falha de bypass de autenticação quando a fonte 'webserver' está habilitada em `AUTHENTICATION SOURCES`. A função `WebserverAuthentication.get user()` lê o `config.WEBSERVER REMOTE USER` do ambiente e, caso esteja vazio, recorre à leitura do mesmo nome diretamente dos cabeçalhos de requisição HTTP recebidos via `request.headers.get()`. Como os cabeçalhos HTTP são controlados pelo cliente, um invasor pode fornecer um cabeçalho específico para ser autenticado como qualquer usuário, incluindo um Administrador, sem fornecer senha. Isso também ocorre se o `WEBSERVER REMOTE USER` for configurado com um nome prefixado por HTTP ou hifenizado, já que servidores WSGI colocam cabeçalhos recebidos no ambiente usando esses formatos.
**Recommendations**
Atualize o pgAdmin 4 para a versão 9.18 ou posterior.
Como mitigação temporária, desabilite 'webserver' em `AUTHENTICATION SOURCES` caso não seja necessário.