PT-2026-94390 · Pgadmin 4+1 · Pgadmin 4+1

·

CVE-2026-86863

·

Publicado

2026-09-17

·

Atualizado

2026-09-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões 6.2 até 9.17
Description Existe uma falha de bypass de autenticação quando a fonte 'webserver' está habilitada em AUTHENTICATION SOURCES. A função WebserverAuthentication.get user() lê o config.WEBSERVER REMOTE USER do ambiente e, caso esteja vazio, recorre à leitura do mesmo nome diretamente dos cabeçalhos de requisição HTTP recebidos via request.headers.get(). Como os cabeçalhos HTTP são controlados pelo cliente, um invasor pode fornecer um cabeçalho específico para ser autenticado como qualquer usuário, incluindo um Administrador, sem fornecer senha. Isso também ocorre se o WEBSERVER REMOTE USER for configurado com um nome prefixado por HTTP ou hifenizado, já que servidores WSGI colocam cabeçalhos recebidos no ambiente usando esses formatos.
Recommendations Atualize o pgAdmin 4 para a versão 9.18 ou posterior. Como mitigação temporária, desabilite 'webserver' em AUTHENTICATION SOURCES caso não seja necessário.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86863

Produtos afetados

Pgadmin
Pgadmin 4