← Back
CVE-2026-17346
high
CVSS 8.8
The fix for CVE-2026-12044 in pgAdmin 4 9.16 hardened qtLiteral and switched sixteen COMMENT ON /...
Summary
The fix for CVE-2026-12044 in pgAdmin 4 9.16 hardened qtLiteral and switched sixteen COMMENT ON /...
AI summary openai / gpt-4o
pgAdmin 4バージョン9.16以前のいくつかのSQLテンプレートで脆弱性が発見されました。低権限のユーザーが不正なオブジェクト名を作成し、上位権限のユーザーがそれを開くとSQLインジェクションが可能になる問題です。これはクエリとテンプレートでのエスケープ処理の不備に起因しています。修正は不完全で、一部のテンプレートは未処理のままでした。最終的に、適切にエスケープ処理されるようテンプレートが更新されました。
❓ What is the problem
pgAdmin 4のSQLテンプレートにおけるSQLインジェクション脆弱性。
📍 Affected scope
pgAdmin 4のバージョン9.16以前。
🔥 Severity
高権限ユーザーのデータベースセッションで任意のSQL文が実行でき攻撃が可能。
🔧 How to fix
テンプレートのエスケープ処理を強化し、すべてをqtLiteral(conn)を使用して修正。
🛡️ Workaround
情報なし
🔍 Detection
pgAdmin 4のバージョンを確認し、9.16以前の場合はアップデートを検討。