【活用ガイド】

JVNDB-2026-027064

pgAdmin ProjectのpgAdmin 4における複数の脆弱性

概要

/misc/workspace/adhoc_connect_server は、pgAdmin 4 バージョン9.0で導入された Workspaces 機能の一部であり、既存サーバーのIDが渡された場合、Server.clone() を通じてそのサーバーをクローンします。これにより、user_id、shared、shared_username、および保存された認証情報フィールドである password、save_password、tunnel_password を含むソース行のすべてのカラムがコピーされます。所有者でないユーザーが他のユーザー(実際には通常管理者)の共有サーバーに対して adhoc 接続をトリガーすると、クローンはそのユーザーの所有権、shared フラグ、および保存されたデータベース認証情報をそのまま継承してしまいます。pgAdmin は接続の試行前にこのクロステナントの認証情報を含むサーバーレコードを永続化していたため、接続が失敗してもこの状態が維持されました。その後、所有者でないユーザーは新たに所有権を持つクローンを開き、pgAdmin はソースユーザーの保存されたデータベースパスワードを使用して所有者でないユーザーの代理として接続を行い、本来所有していなかったデータベース認証情報および関連する権限を使用できてしまいました。修正では、ソースサーバーの所有権、共有状態、保存認証情報に関係なく、クローンされた adhoc レコードの所有権フィールド(user_id、shared、shared_username)および保存された認証情報フィールド(password、save_password、tunnel_password)を呼び出しユーザーに属するものとし、コミットする前にそれらをクリアまたは非公開にします。回帰テストにより、所有者でないユーザーが他ユーザーの共有サーバーに対して adhoc 接続をトリガーした場合、呼び出しユーザーが所有し、共有されておらず、ソースの認証情報が含まれていない行が永続化されることを確認しました。この問題は pgAdmin 4 のバージョン9.0から9.17未満に影響を与えます。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 9.6 (緊急) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更あり
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): なし
影響を受けるシステム


pgAdmin Project
  • pgAdmin 4 9.0 以上 9.17 未満

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアは停止しません。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

GitHub
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 認証情報の不十分な保護(CWE-522) [その他]
  2. ユーザ制御の鍵による認証回避(CWE-639) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-17349
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-17349
  2. 関連文書 : Re-home adhoc cloned servers to the calling user  pgadmin-org/pgadmin4@a7e74a6  GitHub
  3. 関連文書 : fix: close remaining tool-RBAC gaps found in review  pgadmin-org/pgadmin4@64a9cdb  GitHub
更新履歴

  • [2026年08月06日]
      掲載