Программы

Уязвимость CVE-2026-17566 в pgAdmin

Уязвимость CVE-2026-17566 инструмента импорта и экспорта данных в pgAdmin 4 связана с некорректной интерпретацией экранирования обратных слешей. Эксплуатация уязвимости позволяет аутентифицированному удаленному нарушителю с низкими привилегиями выйти за пределы ожидаемого контекста и выполнить произвольные команды операционной системы (RCE) на сервере, где запущен pgAdmin.

Уязвимые версии:

  • pgAdmin 4: все версии до 9.17 (включительно)

Уровень опасности: 9.9 Критический

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой
  • AC:L — Сложность атаки: Низкая
  • PR:L — Уровень привилегий: Низкий
  • UI:N — Взаимодействие с пользователем: Не требуется
  • S:C — Влияние на другие компоненты системы: Оказывает
  • C:H — Влияние на конфиденциальность: Высокое
  • I:H — Влияние на целостность: Высокое
  • A:H — Влияние на доступность: Высокое

Условия эксплуатации:

  • Уязвимая версия pgAdmin 4 (до 9.17, с наличием функции 🔒)
  • Наличие у атакующего 🔒🔒
  • Сетевой доступ к веб-интерфейсу pgAdmin
  • Целевой сервер PostgreSQL использует настройку 🔒 (стандартную для поддерживаемых версий)
  • Возможность отправить 🔒🔒

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

Правила Suricata:

alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-17566 pgAdmin 4 Import/Export RCE attempt»;flow:🔒🔒🔒🔒🔒🔒🔒🔒🔒;sid:2026175661;rev:1;)

Правило ищет 🔒🔒.

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы