← 戻る
Webアプリケーション
CVE-2026-17346 high CVSS 8.8

The fix for CVE-2026-12044 in pgAdmin 4 9.16 hardened qtLiteral and switched sixteen COMMENT ON /...

概要

The fix for CVE-2026-12044 in pgAdmin 4 9.16 hardened qtLiteral and switched sixteen COMMENT ON /...

AI要約 openai / gpt-4o

pgAdmin 4バージョン9.16以前のいくつかのSQLテンプレートで脆弱性が発見されました。低権限のユーザーが不正なオブジェクト名を作成し、上位権限のユーザーがそれを開くとSQLインジェクションが可能になる問題です。これはクエリとテンプレートでのエスケープ処理の不備に起因しています。修正は不完全で、一部のテンプレートは未処理のままでした。最終的に、適切にエスケープ処理されるようテンプレートが更新されました。
❓ 何が問題か
pgAdmin 4のSQLテンプレートにおけるSQLインジェクション脆弱性。
📍 影響範囲
pgAdmin 4のバージョン9.16以前。
🔥 重要度
高権限ユーザーのデータベースセッションで任意のSQL文が実行でき攻撃が可能。
🔧 修正方法
テンプレートのエスケープ処理を強化し、すべてをqtLiteral(conn)を使用して修正。
🛡️ 暫定回避
情報なし
🔍 検知方法
pgAdmin 4のバージョンを確認し、9.16以前の場合はアップデートを検討。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →