PT-2026-39629 · Pgadmin 4+2 · Pgadmin 4+2

·

CVE-2026-7819

·

Publicado

2026-05-01

·

Atualizado

2026-08-13

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:N/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões anteriores a 9.15
Descrição Um problema de travessia de caminho via link simbólico existe no Gerenciador de Arquivos do pgAdmin 4. A função check access permission() utilizava os.path.abspath, que resolve referências de diretórios pai, mas não resolve links simbólicos. Como a operação de gravação subsequente do kernel segue links simbólicos, um usuário autenticado pode criar um link simbólico dentro de seu próprio diretório de armazenamento que aponte para um local externo. Isso permite que o usuário induza o pgAdmin a gravar em qualquer caminho acessível pelo processo do pgAdmin, comprometendo potencialmente a integridade e a disponibilidade de informações protegidas. Trata-se de uma condição de corrida TOCTOU (Time-of-Check to Time-of-Use) entre a verificação de acesso e a operação de abertura do arquivo.
Recomendações Atualize para a versão 9.15 ou posterior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09125
CVE-2026-7819
GHSA-HR4R-FWPV-C95J
OPENSUSE-SU-2026:11508-1
PYSEC-2026-2868

Produtos afetados

Pgadmin
Red Os
Pgadmin 4