PT-2026-50814 · Postgresql Global Development Group+2 · Postgresql+2

·

CVE-2026-12048

·

Publicado

2026-06-10

·

Atualizado

2026-09-08

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 6.0 a 9.15
Descrição Existe um cross-site scripting armazenado nos caminhos de renderização de erros e de nós de plano. O texto retornado por um servidor PostgreSQL, como mensagens ErrorResponse, nomes de objetos em erros de relação inexistente e campos Recheck Cond ou Exact Heap Blocks do EXPLAIN, é passado integralmente através do html-react-parser em vários pontos de saída voltados ao usuário. Esses pontos incluem notificações (toasts), FormFooterMessage, áreas de ajuda e erro do FormInput, FormNote, AlertContent e confirmDelete do ModalProvider, ToolErrorView, painel NodeText do visualizador Explain, diálogos de confirmação do editor SQL, ConfirmSaveContent, alertas modais do PreferencesHelper e texto de ajuda do SelectThemes.
Um invasor que controle um servidor PostgreSQL, ou um usuário de baixo privilégio capaz de criar objetos com nomes manipulados, pode injetar HTML arbitrário, como tags <iframe>, no DOM. Isso ocorre quando a vítima se conecta ao servidor ou visualiza um plano Explain que referencia o objeto manipulado. O iframe injetado pode executar JavaScript para redirecionar o usuário para uma URL controlada pelo invasor. Como a injeção ocorre dentro da interface interna, controles anti-clickjacking padrão, como X-Frame-Options e Content-Security-Policy frame-ancestors, não são eficazes.
Recomendações Atualize o pgAdmin 4 para a versão 9.16 ou posterior.

Exploit

Correção

DoS

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08904
CVE-2026-12048
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Postgresql
Pgadmin 4