PT-2026-39627 · Pgadmin 4+1 · Pgadmin 4+1

·

CVE-2026-7817

·

Publicado

2026-05-11

·

Atualizado

2026-07-13

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas pgAdmin 4 versões anteriores a 9.15
Descrição Problemas de inclusão de arquivo local (LFI) e falsificação de solicitação do lado do servidor (SSRF) existem nos endpoints de configuração da API LLM. Usuários autenticados podem ler arquivos arbitrários do servidor fornecendo um caminho para a preferência api key file, ou forçar a aplicação a fazer solicitações para alvos internos, como serviços de metadados de nuvem, manipulando a preferência api url. Esses problemas são exploráveis através dos endpoints de caminho de chat e de lista de modelos.
Recomendações Atualize para a versão 9.15 ou posterior. Restrinja a api url usando a lista de permissões config.ALLOWED LLM API URLS em cada ponto de entrada.

Exploit

Correção

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7817
GHSA-P58C-Q354-6C4F
PYSEC-2026-2871

Produtos afetados

Pgadmin
Pgadmin 4