PT-2026-50812 · Pgadmin 4+2 · Pgadmin 4+2

·

CVE-2026-12046

·

Publicado

2026-06-10

·

Atualizado

2026-09-07

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 6.9 a 9.15
Descrição No modo servidor, dois endpoints de mutação de estado no blueprint do SQL Editor não possuem o decorador de autenticação @pga login required, permitindo que sejam acessados sem uma sessão autenticada. Esses endpoints são 'DELETE /sqleditor/close/' e 'POST /sqleditor/initialize/sqleditor/update connection///'. Ambos os endpoints levam a um sink pickle.loads — o endpoint de fechamento via a função close sqleditor session() e o endpoint de atualização de conexão via a função check transaction status() — que processa a variável session['gridData'][<trans id>]['command obj']. Isso cria um caminho de desserialização de dados não confiáveis. A execução remota de código é possível se um invasor conseguir forjar um arquivo de sessão no servidor contendo um payload pickle malicioso, o que requer o conhecimento da SECRET KEY do Flask e acesso de escrita ao diretório sessions/ no host. Se essas condições forem atendidas, a falta de autenticação permite a execução de código arbitrário sob a conta que executa o processo pgAdmin, podendo levar ao comprometimento total do host e ao roubo de credenciais do banco de dados.
Recomendações Atualize o pgAdmin 4 para a versão 9.16.

Exploit

Correção

DoS

RCE

Missing Authentication

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09272
CVE-2026-12046
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Red Os
Pgadmin 4