[TLP:CLEAR] pgAdmin 4 opravuje 4 zranitelnosti

pgAdmin 4 verzí 9.10 opravuje 4 zranitelnosti, z toho jednu kritickou [1].

pgAdmin 4 - RCE (CVE-2025-12762)
CVSS 9.1 (Critical)

Autentizovanému vzdálenému útočníkovi je na hostitelském serveru umožněno spustit libovolný kód při obnovení databáze ze záložního souboru ve formátu plain [2][3].

Zranitelnost se nachází v produktu pgAdmin 4 ve verzích <9.10.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.

pgAdmin 4 - TLS certificate bypass, MITM (CVE-2025-12765)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli chybě v autentizačním mechanismu LDAP umožněno obejít verifikaci TLS certifikátu [4][5].

Zranitelnost se nachází v produktu pgAdmin 4 ve verzích <9.10.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.

pgAdmin 4 - DoS (CVE-2025-12764)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je v rámci LDAP autentizace umožněno vložit speciální znaky do pole pro přihlašovací jméno a jejich zasláním vykonat útok DoS [6][7].

Zranitelnost se nachází v produktu pgAdmin 4 ve verzích <9.10.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.

pgAdmin 4 - command execution (CVE-2025-12763)
CVSS 6.8 (Medium)

Autentizovanému vzdálenému útočníkovi je na systémech Windows za určitých podmínek během zálohování či obnovy umožněno spouštět libovolné systémové příkazy [8].

Zranitelnost se nachází v produktu pgAdmin 4 ve verzích <9.10.

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2025.


Za CESNET-CERTS Michaela Ručková dne 20. 11. 2025.

CESNET-CERTS Logo