PT-2026-66772 · Pgadmin 4+1 · Pgadmin 4+1

·

CVE-2026-17347

·

Publicado

2026-07-31

·

Atualizado

2026-08-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 7.2 até 9.16
Description Existe um problema na configuração MASTER PASSWORD HOOK onde a aplicação substitui o nome do usuário diretamente em uma string de comando e a executa usando subprocess.Popen(..., shell=True). Como os nomes de usuário podem originar-se de fontes de autenticação externas, como claims OAuth/OIDC, Kerberos ou autenticação de servidor web, um usuário autenticado com um nome de usuário contendo metacaracteres de shell (como ;, $(), crases, pipes, && ou quebras de linha) pode executar comandos arbitrários como a conta de serviço do pgAdmin.
Recommendations Atualize o pgAdmin 4 para a versão 9.17 ou posterior. Para administradores que utilizavam recursos de shell, como pipes, redirecionamento, expansão de variáveis de ambiente ou globbing na string MASTER PASSWORD HOOK, mova essa lógica para o script invocado.

Exploit

Correção

Argument Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17347
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Pgadmin 4