PT-2026-39627 · Pgadmin 4+1 · Pgadmin 4+1

J3Seer

·

Publicado

2026-05-11

·

Atualizado

2026-05-26

·

CVE-2026-7817

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões anteriores a 9.15
Descrição Problemas de inclusão de arquivo local (LFI) e falsificação de solicitação do lado do servidor (SSRF) existem nos endpoints de configuração da API LLM. Usuários autenticados podem ler arquivos arbitrários do servidor fornecendo um caminho para a preferência api key file, ou forçar a aplicação a fazer solicitações para alvos internos, como serviços de metadados de nuvem, manipulando a preferência api url. Esses problemas são exploráveis através dos endpoints de caminho de chat e de lista de modelos.
Recomendações Atualize para a versão 9.15 ou posterior. Restrinja a api url usando a lista de permissões config.ALLOWED LLM API URLS em cada ponto de entrada.

Correção

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7817
GHSA-P58C-Q354-6C4F

Produtos afetados

Pgadmin
Pgadmin 4