Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Thiago Pereira

#30759de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-66772
8.8
2026-07-31
Pgadmin 4 · Pgadmin 4 · CVE-2026-17347
**Nome do Software Vulnerável e Versões Afetadas** pgAdmin 4 versões 7.2 até 9.16 **Description** Existe um problema na configuração `MASTER PASSWORD HOOK` onde a aplicação substitui o nome do usuário diretamente em uma string de comando e a executa usando `subprocess.Popen(..., shell=True)`. Como os nomes de usuário podem originar-se de fontes de autenticação externas, como claims OAuth/OIDC, Kerberos ou autenticação de servidor web, um usuário autenticado com um nome de usuário contendo metacaracteres de shell (como `;`, `$()`, crases, pipes, `&&` ou quebras de linha) pode executar comandos arbitrários como a conta de serviço do pgAdmin. **Recommendations** Atualize o pgAdmin 4 para a versão 9.17 ou posterior. Para administradores que utilizavam recursos de shell, como pipes, redirecionamento, expansão de variáveis de ambiente ou globbing na string `MASTER PASSWORD HOOK`, mova essa lógica para o script invocado.