PT-2026-66774 · Pgadmin 4+1 · Pgadmin 4+1

CVE-2026-17349

·

Publicado

2026-07-31

·

Atualizado

2026-08-13

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 9.0 a 9.16
Descrição O endpoint /misc/workspace/adhoc connect server, parte do recurso Workspaces, clona incorretamente registros de servidor usando a função Server.clone(). Quando um não proprietário inicia uma conexão adhoc para o servidor compartilhado de outro usuário, o sistema copia todas as colunas da linha de origem, incluindo user id, shared, shared username e campos de credenciais como password, save password e tunnel password. Isso permite que um não proprietário herde a propriedade e as credenciais de banco de dados armazenadas do usuário de origem, geralmente um administrador. Como o registro é persistido antes da tentativa de conexão, o não proprietário pode posteriormente usar o servidor clonado para se conectar ao banco de dados usando os privilégios do usuário de origem.
Recomendações Atualize o pgAdmin 4 para a versão 9.17 ou posterior.

Exploit

Correção

DoS

Insufficiently Protected Credentials

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17349
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Pgadmin 4