PT-2026-66775 · Pgadmin 4+1 · Pgadmin 4+1

CVE-2026-17350

·

Publicado

2026-07-31

·

Atualizado

2026-08-13

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 9.3 through 9.16
Description No modo SERVER, o sistema de permissões por ferramenta não aplica as verificações de permissão de forma consistente. Embora o decorador permissions required seja utilizado na rota inicial de uma ferramenta, as rotas de backend subsequentes e os manipuladores Socket.IO verificam apenas a autenticação via pga login required ou socket login required, sem checar as permissões específicas da ferramenta. Isso permite que um usuário autenticado com uma conexão de banco de dados válida ignore os controles organizacionais de segregação de funções e utilize ferramentas às quais o acesso foi explicitamente negado por um administrador.
Os componentes afetados incluem as ferramentas Query Tool, Grant Wizard, Schema Diff, ERD, PSQL e Debugger, além dos blueprints de Backup, Restore, Maintenance e Import/Export. Especificamente, os usuários podem obter sessões interativas de psql através do namespace Socket.IO /pty e invocar diversos jobs de banco de dados. Adicionalmente, acionar o endpoint /misc/workspace/adhoc connect server contra um servidor compartilhado pertencente a um administrador pode fazer com que o sistema persista uma nova linha de servidor ainda pertencente ao administrador.
Recommendations Atualize o pgAdmin 4 para a versão 9.17. Como mitigação temporária, restrinja o acesso do usuário ao namespace Socket.IO /pty e ao endpoint /misc/workspace/adhoc connect server.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17350
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Pgadmin 4