PT-2026-37159 · Pgx · Pgx

·

CVE-2026-41889

·

Publicado

2026-04-22

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgx versões anteriores a 5.9.2
Descrição Uma injeção de SQL pode ocorrer quando o protocolo simples não padrão é usado em conjunto com um literal de string com aspas de cifrão (dollar quoted string literal) na consulta SQL. Se esse literal de string contiver texto que seria interpretado como um marcador de posição (placeholder) fora de um literal de string e o valor desse marcador for controlável por um invasor, o problema pode ser explorado.
Recomendações Atualize para a versão 5.9.2. Como alternativa temporária, não utilize o protocolo simples para executar consultas que utilizem literais de string com aspas de cifrão contendo possíveis marcadores de posição.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-86322
AZL-86325
CLEANSTART-2026-AP95632
CLEANSTART-2026-CN27900
CLEANSTART-2026-GR41888
CLEANSTART-2026-GZ11549
CLEANSTART-2026-IM39799
CLEANSTART-2026-KJ73757
CLEANSTART-2026-LY44407
CLEANSTART-2026-NT30039
CLEANSTART-2026-QS87161
CLEANSTART-2026-SP73148
CLEANSTART-2026-UV44486
CLEANSTART-2026-YG71543
CLEANSTART-2026-ZF00349
CLEANSTART-2026-ZN45188
CVE-2026-41889
GHSA-J88V-2CHJ-QFWX
GO-2026-5004
OPENSUSE-SU-2026:10976-1
OPENSUSE-SU-2026:10992-1
OPENSUSE-SU-2026:21251-1
OPENSUSE-SU-2026:21483-1
RHSA-2026:15856
RHSA-2026:16133
RHSA-2026:25138
SUSE-SU-2026:22575-1
SUSE-SU-2026:2824-1

Produtos afetados

Pgx