Exécution de code à distance affectant pgAdmin 4

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/080

APERÇU :

Une vulnérabilité affectant pgAdmin 4 permettrait à un acteur malveillant authentifié disposant de la permission « Import/Export Data » d’injecter des commandes arbitraires et d’exécuter du code à distance sur le serveur hébergeant l’application. 

DESCRIPTION

pgAdmin 4 est un outil d’administration et de développement de bases de données PostgreSQL.

Cet outil est affecté par une vulnérabilité libellée CVE-2026-17566, résultant d’une validation insuffisante dans le vérificateur d’équilibrage des parenthèses utilisé par la fonctionnalité d’import/export de données. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié de concevoir une requête contournant cette validation afin d’injecter des commandes et d’exécuter du code arbitraire avec les privilèges du compte système exécutant le service pgAdmin 4 sur le serveur.

Cette vulnérabilité est classée critique avec un score de sévérité de 9.9 selon le CVSS V3.1.

IMPACT

  • Exécution de code à distance ;
  • Atteinte à la confidentialité ;
  • l’intégrité et la disponibilité des données.

SYSTEMES AFFECTÉS 

Toutes les versions de pgAdmin 4 antérieures à la version 9.18.

 MESURES À PRENDRE :

Mettre à jour pgAdmin 4 vers la version 9.18 ou ultérieure.

RÉFÉRENCES :