PT-2026-66771 · Pgadmin · Pgadmin
CVE-2026-17346
·
Publicado
2026-07-31
·
Atualizado
2026-08-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
pgAdmin 4 versões 1.0 até 9.16
pgAdmin 4 versões 5.0 até 9.16
Description
Existe um problema onde nomes de esquemas, tabelas, publicações e assinaturas originados do
pg catalog via árvore de navegação não são devidamente escapados. Como o PostgreSQL permite caracteres arbitrários em identificadores entre aspas, um usuário com baixos privilégios que possua permissões para criar tabelas, publicações ou assinaturas pode utilizar um nome de objeto contendo um apóstrofo para romper a interpolação do template {{ name }}. Isso ocorre quando um usuário, potencialmente com privilégios mais elevados, abre a aba de Estatísticas ou Dependências do objeto afetado, permitindo a injeção de instruções SQL arbitrárias na sessão de banco de dados do usuário que visualiza o objeto.Os componentes afetados incluem a consulta de Estatísticas de Índice para a listagem de todos os índices (
coll stats.sql) e os templates de publicação e assinatura (dependencies.sql e get position.sql).Recommendations
Atualize o pgAdmin 4 para a versão 9.17 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pgadmin