PT-2026-39626 · Pgadmin 4+2 · Pgadmin 4+2

·

CVE-2026-7816

·

Publicado

2026-05-01

·

Atualizado

2026-08-13

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões anteriores a 9.15
Description Um problema de injeção de comando de SO existe no recurso de exportação de consulta de Importação/Exportação. Usuários autenticados podem explorar isso fornecendo entradas não sanitizadas que são interpoladas diretamente em um modelo de metacomando psql copy. Isso permite que um invasor saia do contexto do comando para executar comandos arbitrários no servidor pgAdmin ou realizar gravações arbitrárias de arquivos. Além disso, os campos format, on error e log verbosity estão suscetíveis a interpolação bruta e exploração.
Recommendations Atualize para a versão 9.15 ou posterior. Restrinja o acesso ao recurso de exportação de consulta de Importação/Exportação para usuários autenticados até que a atualização seja aplicada.

Exploit

Correção

SQL injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09123
CVE-2026-7816
GHSA-J74F-G7VX-FH4X
OPENSUSE-SU-2026:11508-1
PYSEC-2026-2870

Produtos afetados

Pgadmin
Red Os
Pgadmin 4