Rilevate molteplici vulnerabilità in pgAdmin (AL02/260803/CSIRT-ITA)
Data:
3 Agosto 2026
Impatto Sistemico
Critico (78.2)
Sintesi
Rilevate molteplici vulnerabilità di sicurezza, di cui tre con gravità “critica” e due con gravità “alta”, che interessano il software pgAdmin, noto strumento open-source utilizzato per la gestione dei database PostgreSQL. Tra queste, si evidenzia la CVE-2026-17351 , per la quale risulta disponibile un Proof of Concept (PoC) online.
Tipologia
- Remote Code Execution
- Security Restrictions Bypass
- Data Manipulation
- Privilege Escalation
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-17351 – di tipo ‘ SQL Injection ‘ e con score CVSS v3.1 pari a 9.0 – interessa la funzionalità AI Assistant ” execute_sql_query tool “. Tale vulnerabilità è dovuta ad un fix incompleto della CVE-2026-12045 , ed in particolare ad una differenza di interpretazione ( parser mismatch ) tra il parser utilizzato per la validazione delle query ( sqlparse ) e quello di PostgreSQL impiegato durante l’esecuzione. Un attaccante remoto autenticato potrebbe sfruttare tale condizione inducendo l’AI Assistant a eseguire una query appositamente predisposta per eludere le restrizioni della modalità read-only: ciò consentirebbe l’esecuzione di istruzioni SQL non autorizzate e la modifica dei dati nel database. In determinate condizioni, la vulnerabilità potrebbe inoltre reintrodurre scenari di esecuzione di codice arbitrario.
Prodotti e versioni affette
pgAdmin 4, versioni precedenti alla 9.18
Azioni di mitigazione
Ove non già provveduto, si raccomanda l’applicazione delle patch di sicurezza più recenti fornite dal produttore.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:
Riferimenti
- https://github.com/advisories/GHSA-3h25-h4m7-gr36
- https://github.com/advisories/GHSA-p547-rjmg-jqr4
- https://github.com/advisories/GHSA-f649-fjv9-qgcg
- https://github.com/advisories/GHSA-vmj8-4452-jj72
- https://github.com/advisories/GHSA-v5gm-27gp-4f7w
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 03-08-2026 | 03/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
3 Agosto 2026, 17:30
CSIRT Toscana