Pgadmin 4 · Pgadmin 4 · CVE-2026-17347
**Nome do Software Vulnerável e Versões Afetadas**
pgAdmin 4 versões 7.2 até 9.16
**Description**
Existe um problema na configuração `MASTER PASSWORD HOOK` onde a aplicação substitui o nome do usuário diretamente em uma string de comando e a executa usando `subprocess.Popen(..., shell=True)`. Como os nomes de usuário podem originar-se de fontes de autenticação externas, como claims OAuth/OIDC, Kerberos ou autenticação de servidor web, um usuário autenticado com um nome de usuário contendo metacaracteres de shell (como `;`, `$()`, crases, pipes, `&&` ou quebras de linha) pode executar comandos arbitrários como a conta de serviço do pgAdmin.
**Recommendations**
Atualize o pgAdmin 4 para a versão 9.17 ou posterior.
Para administradores que utilizavam recursos de shell, como pipes, redirecionamento, expansão de variáveis de ambiente ou globbing na string `MASTER PASSWORD HOOK`, mova essa lógica para o script invocado.