PT-2026-50812 · Pgadmin 4+2 · Pgadmin 4+2
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
pgAdmin 4 versões 6.9 a 9.15
Descrição
No modo servidor, dois endpoints de mutação de estado no blueprint do SQL Editor não possuem o decorador de autenticação
@pga login required, permitindo que sejam acessados sem uma sessão autenticada. Esses endpoints são 'DELETE /sqleditor/close/' e 'POST /sqleditor/initialize/sqleditor/update connection///'. Ambos os endpoints levam a um sink pickle.loads — o endpoint de fechamento via a função close sqleditor session() e o endpoint de atualização de conexão via a função check transaction status() — que processa a variável session['gridData'][<trans id>]['command obj']. Isso cria um caminho de desserialização de dados não confiáveis. A execução remota de código é possível se um invasor conseguir forjar um arquivo de sessão no servidor contendo um payload pickle malicioso, o que requer o conhecimento da SECRET KEY do Flask e acesso de escrita ao diretório sessions/ no host. Se essas condições forem atendidas, a falta de autenticação permite a execução de código arbitrário sob a conta que executa o processo pgAdmin, podendo levar ao comprometimento total do host e ao roubo de credenciais do banco de dados.Recomendações
Atualize o pgAdmin 4 para a versão 9.16.
Exploit
Correção
DoS
RCE
Missing Authentication
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pgadmin
Red Os
Pgadmin 4