Origine : bjCSIRT
Numéro : 2026/ALERTE/080
APERÇU :
Une vulnérabilité affectant pgAdmin 4 permettrait à un acteur malveillant authentifié disposant de la permission « Import/Export Data » d’injecter des commandes arbitraires et d’exécuter du code à distance sur le serveur hébergeant l’application.
DESCRIPTION
pgAdmin 4 est un outil d’administration et de développement de bases de données PostgreSQL.
Cet outil est affecté par une vulnérabilité libellée CVE-2026-17566, résultant d’une validation insuffisante dans le vérificateur d’équilibrage des parenthèses utilisé par la fonctionnalité d’import/export de données. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de concevoir une requête contournant cette validation afin d’injecter des commandes et d’exécuter du code arbitraire avec les privilèges du compte système exécutant le service pgAdmin 4 sur le serveur.
Cette vulnérabilité est classée critique avec un score de sévérité de 9.9 selon le CVSS V3.1.
IMPACT
- Exécution de code à distance ;
- Atteinte à la confidentialité ;
- l’intégrité et la disponibilité des données.
SYSTEMES AFFECTÉS
Toutes les versions de pgAdmin 4 antérieures à la version 9.18.
MESURES À PRENDRE :
Mettre à jour pgAdmin 4 vers la version 9.18 ou ultérieure.
RÉFÉRENCES :
