PT-2026-50816 · Pgadmin 4+1 · Pgadmin 4+1

·

CVE-2026-12050

·

Publicado

2026-06-18

·

Atualizado

2026-08-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 1.0 a 9.15
Descrição Existe um problema no endpoint de ponto de restauração nomeado 'POST /browser/server/restore point/{gid}/{sid}' onde o campo value fornecido pelo usuário é interpolado diretamente na string SQL usando str.format() em vez de ser passado como um parâmetro vinculado. Isso permite que um usuário autenticado com uma sessão PostgreSQL conectada injete instruções SQL adicionais. O código injetado é executado sob a função de banco de dados do usuário autenticado, o que significa que não ultrapassa os limites de privilégios. No entanto, isso fornece um caminho de execução alternativo que pode ignorar restrições de camada de aplicação impostas à Ferramenta de Consulta (Query Tool).
Recomendações Atualize para a versão 9.16 ou posterior. Como solução temporária, restrinja o acesso ao endpoint 'POST /browser/server/restore point/{gid}/{sid}' ou evite usar o parâmetro value neste endpoint até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12050
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Pgadmin 4