PT-2026-66771 · Pgadmin · Pgadmin

CVE-2026-17346

·

Publicado

2026-07-31

·

Atualizado

2026-08-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 1.0 até 9.16 pgAdmin 4 versões 5.0 até 9.16
Description Existe um problema onde nomes de esquemas, tabelas, publicações e assinaturas originados do pg catalog via árvore de navegação não são devidamente escapados. Como o PostgreSQL permite caracteres arbitrários em identificadores entre aspas, um usuário com baixos privilégios que possua permissões para criar tabelas, publicações ou assinaturas pode utilizar um nome de objeto contendo um apóstrofo para romper a interpolação do template {{ name }}. Isso ocorre quando um usuário, potencialmente com privilégios mais elevados, abre a aba de Estatísticas ou Dependências do objeto afetado, permitindo a injeção de instruções SQL arbitrárias na sessão de banco de dados do usuário que visualiza o objeto.
Os componentes afetados incluem a consulta de Estatísticas de Índice para a listagem de todos os índices (coll stats.sql) e os templates de publicação e assinatura (dependencies.sql e get position.sql).
Recommendations Atualize o pgAdmin 4 para a versão 9.17 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17346

Produtos afetados

Pgadmin