PT-2026-66775 · Pgadmin 4+1 · Pgadmin 4+1
CVE-2026-17350
·
Publicado
2026-07-31
·
Atualizado
2026-08-13
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
pgAdmin 4 versões 9.3 through 9.16
Description
No modo SERVER, o sistema de permissões por ferramenta não aplica as verificações de permissão de forma consistente. Embora o decorador
permissions required seja utilizado na rota inicial de uma ferramenta, as rotas de backend subsequentes e os manipuladores Socket.IO verificam apenas a autenticação via pga login required ou socket login required, sem checar as permissões específicas da ferramenta. Isso permite que um usuário autenticado com uma conexão de banco de dados válida ignore os controles organizacionais de segregação de funções e utilize ferramentas às quais o acesso foi explicitamente negado por um administrador.Os componentes afetados incluem as ferramentas Query Tool, Grant Wizard, Schema Diff, ERD, PSQL e Debugger, além dos blueprints de Backup, Restore, Maintenance e Import/Export. Especificamente, os usuários podem obter sessões interativas de psql através do namespace Socket.IO
/pty e invocar diversos jobs de banco de dados. Adicionalmente, acionar o endpoint /misc/workspace/adhoc connect server contra um servidor compartilhado pertencente a um administrador pode fazer com que o sistema persista uma nova linha de servidor ainda pertencente ao administrador.Recommendations
Atualize o pgAdmin 4 para a versão 9.17.
Como mitigação temporária, restrinja o acesso do usuário ao namespace Socket.IO
/pty e ao endpoint /misc/workspace/adhoc connect server.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pgadmin
Pgadmin 4