PT-2026-99368 · Adminer · Adminer

·

CVE-2026-100697

·

Publicado

2026-09-26

·

Atualizado

2026-09-27

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Adminer versões 6.0.0 through 6.0.1
Description Ocorre um server-side request forgery (falsificação de requisição do lado do servidor) pré-autenticação quando o plugin de driver oficial do ClickHouse plugins/drivers/clickhouse.php está carregado. Um invasor não autenticado pode fornecer auth[driver]=clickhouse e definir a variável auth[server] para uma URL arbitrária. Isso faz com que o servidor envie uma requisição HTTP POST contendo 'SELECT version()' para o host especificado. Na função rootQuery(), se o alvo retornar um código de status HTTP fora da faixa 200-299 (exceto 401 e 403), o corpo da resposta HTTP bruta é atribuído ao erro de conexão e exibido na página de login. Isso permite o reconhecimento de portas e redes internas, bem como a divulgação de informações sensíveis, como rastreamentos de pilha (stack traces), nomes de hosts internos, caminhos de arquivos e identificadores de configuração encontrados em páginas de erro internas.
Recommendations Atualizar para a versão 6.0.2. Como mitigação temporária, evite carregar o plugin de driver plugins/drivers/clickhouse.php.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100697
GHSA-77QQ-Q8FV-X45V

Produtos afetados

Adminer