PT-2026-39626 · Pgadmin 4+1 · Pgadmin 4+1

Chung Kim

+1

·

Publicado

2026-05-11

·

Atualizado

2026-05-26

·

CVE-2026-7816

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões anteriores a 9.15
Descrição Um problema de injeção de comando de SO existe no recurso de exportação de consulta Import/Export. A entrada fornecida pelo usuário é interpolada diretamente em um modelo de metacomando psql copy sem a sanitização adequada. Um usuário autenticado pode injetar sequências específicas, como ") TO PROGRAM 'cmd'", para executar comandos arbitrários no servidor pgAdmin, ou ") TO '/path'" para realizar gravações de arquivos arbitrários. Além disso, os campos format, on error e log verbosity são interpolados de forma bruta e são exploráveis.
Recomendações Atualize para a versão 9.15 ou posterior.

Correção

OS Command Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7816
GHSA-J74F-G7VX-FH4X

Produtos afetados

Pgadmin
Pgadmin 4