PT-2026-66776 · Pgadmin 4+3 · Pgadmin 4+3

·

CVE-2026-17351

·

Publicado

2026-07-31

·

Atualizado

2026-09-04

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 9.13 a 9.16
Description Existe um problema onde a ferramenta execute sql query do Assistente de IA não valida adequadamente as consultas fornecidas por um Modelo de Linguagem de Grande Escala (LLM). A ferramenta utiliza o sqlparse para garantir que apenas uma instrução que não seja de controle de transação seja executada dentro de uma transação de apenas leitura. No entanto, uma discrepância entre a forma como o sqlparse e o PostgreSQL lidam com a análise léxica de literais de string permite que um invasor contrabandeie múltiplas instruções. Ao usar uma barra invertida antes de uma aspa, um invasor pode burlar o validador e executar comandos não autorizados, como COMMIT ou CREATE TABLE, resultando em bypass de restrições de segurança, manipulação de dados ou execução remota de código. Isso é alcançável via injeção indireta de prompt, onde um payload malicioso é colocado em um objeto que o Assistente de IA lê.
Recommendations Atualize o pgAdmin 4 para a versão 9.17 ou posterior. Como mitigação temporária, restrinja o acesso do Assistente de IA a objetos que possam conter conteúdo não confiável para evitar a injeção indireta de prompt.

Exploit

Correção

DoS

LPE

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17351
OPENSUSE-SU-2026:11508-1

Produtos afetados

Pgadmin
Postgresql
Red Os
Pgadmin 4