【漏洞通告】pgAdmin 4 操作系统命令注入漏洞(CVE-2026-17566)

发布时间 2026-08-03

一、漏洞概述



pgAdmin 4是pgAdmin Development Team维护的开源PostgreSQL图形化管理工具,支持数据库对象管理、SQL查询执行、数据导入导出、备份恢复、服务器监控及用户权限配置等功能,可采用桌面模式或服务器模式部署,广泛用于PostgreSQL数据库的开发、运维和管理。


2026年8月3日,启明星辰安全应急响应中心(VSRC)监测到pgAdmin 4 操作系统命令注入漏洞。该功能将用户提交的 SQL查询拼接至 psql的\copy命令并通过command执行,但查询防护逻辑错误地将单引号字符串中的反斜杠视为转义字符,与 PostgreSQL默认启用的standard_conforming_strings行为不一致。具有低权限账户的远程攻击者可构造恶意查询绕过括号平衡检查,注入TO PROGRAM子句,以 pgAdmin服务进程权限在主机上执行任意系统命令,进而窃取或篡改数据库数据、控制服务器并中断业务。



二、影响范围



pgAdmin 4 < 9.17



三、安全措施



3.1 升级版本


官方已发布修复补丁,以修复该漏洞

pgAdmin 4 >= 9.17


下载链接:

https://github.com/pgadmin-org/pgadmin4/tags


3.2 临时措施


暂无。


3.3 通用建议


定期更新系统补丁,减少系统漏洞,提升服务器的安全性。

加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。

使用企业级安全产品,提升企业的网络安全性能。

加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。

启用强密码策略并设置为定期修改。


3.4 参考链接


https://github.com/pgadmin-org/pgadmin4/issues/10213/

https://github.com/pgadmin-org/pgadmin4/commit/1496fabe28c9f825f6bac0f0d000d9d3276322c3