pgAdmin - CVE-2026-86864

Date de publication :

Il s'agit d'une vulnérabilité d'injection d'argument et de chaîne de connexion dans l'outil de sauvegarde (Backup) de pgAdmin 4.

pgAdmin 4 est un outil open source d'administration et de développement pour les bases de données PostgreSQL, accessible via une interface web ou une application de bureau, utilisé pour la gestion des serveurs, l'exécution de requêtes et la supervision des instances.

Le champ database transmis par le client via la requête /backup/job/<sid>/object est ajouté sans validation comme argument positionnel final de la commande pg_dump. Le parseur getopt_long de pg_dump réordonne les arguments et interprète toute valeur qui commence par un tiret comme une option plutôt que comme un nom de base. Une valeur telle que --file=/chemin/absolu écrase alors l'option --file construite par pgAdmin et force pg_dump à écrire en dehors du répertoire de stockage prévu. Le même champ autorise aussi l'injection de chaîne de connexion libpq. Une valeur qui comporte un signe égal est développée en chaîne de connexion complète et peut rediriger pg_dump vers un serveur choisi par l'attaquant, avec transmission du mot de passe déchiffré exporté par pgAdmin dans la variable PGPASSWORD.

Elle permet à tout utilisateur authentifié qui dispose de la permission tools_backup, accordée par défaut au rôle User, l'écriture arbitraire de fichiers et le vol des identifiants de connexion à la base de données.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

pgAdmin 4 versions antérieures à 9.18

Solutions ou recommandations

pgAdmin 4 versions 9.18 et supérieures