PT-2026-39628 · Pgadmin 4+2 · Pgadmin 4+2

·

CVE-2026-7818

·

Publicado

2026-05-01

·

Atualizado

2026-08-13

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões anteriores a 9.15
Description O FileBackedSessionManager no pgAdmin 4 realiza a desserialização insegura de conteúdos de arquivos de sessão usando o módulo de serialização de objetos padrão do Python antes de realizar uma verificação de integridade HMAC. Isso permite que qualquer arquivo colocado no diretório de sessões seja desserializado incondicionalmente. Um usuário autenticado com acesso de gravação ao diretório de sessões, potencialmente por meio de erro de configuração ou uma falha de path-traversal, pode usar um payload serializado manipulado para alcançar a execução remota de código no nível do sistema operacional sob a identidade do processo pgAdmin.
Recommendations Atualize para a versão 9.15 ou posterior. Restrinja o acesso de gravação ao diretório de sessões para evitar que usuários não autorizados implantem arquivos manipulados.

Exploit

Correção

RCE

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09124
CVE-2026-7818
GHSA-4RHG-H8F2-V4JM
OPENSUSE-SU-2026:11508-1
PYSEC-2026-2865

Produtos afetados

Pgadmin
Red Os
Pgadmin 4