Postgresql Global Development Group · Postgresql · CVE-2026-17351
**Nome do Software Vulnerável e Versões Afetadas**
pgAdmin 4 versões 9.13 a 9.16
**Description**
Existe um problema onde a ferramenta `execute sql query` do Assistente de IA não valida adequadamente as consultas fornecidas por um Modelo de Linguagem de Grande Escala (LLM). A ferramenta utiliza o `sqlparse` para garantir que apenas uma instrução que não seja de controle de transação seja executada dentro de uma transação de apenas leitura. No entanto, uma discrepância entre a forma como o `sqlparse` e o PostgreSQL lidam com a análise léxica de literais de string permite que um invasor contrabandeie múltiplas instruções. Ao usar uma barra invertida antes de uma aspa, um invasor pode burlar o validador e executar comandos não autorizados, como `COMMIT` ou `CREATE TABLE`, resultando em bypass de restrições de segurança, manipulação de dados ou execução remota de código. Isso é alcançável via injeção indireta de prompt, onde um payload malicioso é colocado em um objeto que o Assistente de IA lê.
**Recommendations**
Atualize o pgAdmin 4 para a versão 9.17 ou posterior.
Como mitigação temporária, restrinja o acesso do Assistente de IA a objetos que possam conter conteúdo não confiável para evitar a injeção indireta de prompt.