← 戻る
CVE-2026-17346
high
CVSS 8.8
The fix for CVE-2026-12044 in pgAdmin 4 9.16 hardened qtLiteral and switched sixteen COMMENT ON /...
概要
The fix for CVE-2026-12044 in pgAdmin 4 9.16 hardened qtLiteral and switched sixteen COMMENT ON /...
AI要約 openai / gpt-4o
pgAdmin 4バージョン9.16以前のいくつかのSQLテンプレートで脆弱性が発見されました。低権限のユーザーが不正なオブジェクト名を作成し、上位権限のユーザーがそれを開くとSQLインジェクションが可能になる問題です。これはクエリとテンプレートでのエスケープ処理の不備に起因しています。修正は不完全で、一部のテンプレートは未処理のままでした。最終的に、適切にエスケープ処理されるようテンプレートが更新されました。
❓ 何が問題か
pgAdmin 4のSQLテンプレートにおけるSQLインジェクション脆弱性。
📍 影響範囲
pgAdmin 4のバージョン9.16以前。
🔥 重要度
高権限ユーザーのデータベースセッションで任意のSQL文が実行でき攻撃が可能。
🔧 修正方法
テンプレートのエスケープ処理を強化し、すべてをqtLiteral(conn)を使用して修正。
🛡️ 暫定回避
情報なし
🔍 検知方法
pgAdmin 4のバージョンを確認し、9.16以前の場合はアップデートを検討。