PT-2026-50813 · Pgadmin 4+1 · Pgadmin 4+1

·

CVE-2026-12047

·

Publicado

2026-06-18

·

Atualizado

2026-08-13

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 6.6 até 9.15
Descrição A injeção de HTML é possível no módulo de implantação em nuvem. A aplicação propaga textos de exceção dos SDKs da AWS, Azure e Google, bem como exceções de resolução de arquivos e commit de banco de dados, para os corpos de resposta JSON nos campos info e errormsg sem a codificação HTML. O frontend do Cloud Wizard renderiza essas strings usando html-react-parser, permitindo que HTML estrutural seja incorporado diretamente ao DOM.
Os detalhes técnicos incluem os seguintes endpoints afetados:
  • '/rds/verify credentials/'
  • '/rds/deploy'
  • '/rds/regions'
  • '/rds/update-server'
  • '/azure/verify credentials'
  • '/azure/deploy'
  • '/azure/regions'
  • '/azure/update-server'
  • '/azure/check cluster name availability'
  • '/google/verify credentials'
  • '/google/deploy'
  • '/google/regions'
  • '/google/update-server'
  • '/google/verification ack'
  • '/google/projects'
  • '/google/instance types'
  • '/google/database versions'
  • '/cloud/deploy'
  • '/cloud/update cloud server'
Um invasor pode usar a variável access key para enviar um payload manipulado. Por exemplo, fornecer um valor contendo um iframe pode levar o navegador a buscar conteúdo de um host controlado pelo invasor e redirecionar a aba da vítima. Esta injeção ocorre dentro da interface do pgAdmin, ignorando X-Frame-Options e Content-Security-Policy frame-ancestors.
Recomendações Atualize o pgAdmin 4 para a versão 9.16.

Exploit

Correção

DoS

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12047
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Pgadmin 4