【漏洞通告】pgAdmin 4 操作系统命令注入漏洞(CVE-2026-17566)
发布时间 2026-08-03一、漏洞概述

pgAdmin 4是pgAdmin Development Team维护的开源PostgreSQL图形化管理工具,支持数据库对象管理、SQL查询执行、数据导入导出、备份恢复、服务器监控及用户权限配置等功能,可采用桌面模式或服务器模式部署,广泛用于PostgreSQL数据库的开发、运维和管理。
2026年8月3日,启明星辰安全应急响应中心(VSRC)监测到pgAdmin 4 操作系统命令注入漏洞。该功能将用户提交的 SQL查询拼接至 psql的\copy命令并通过command执行,但查询防护逻辑错误地将单引号字符串中的反斜杠视为转义字符,与 PostgreSQL默认启用的standard_conforming_strings行为不一致。具有低权限账户的远程攻击者可构造恶意查询绕过括号平衡检查,注入TO PROGRAM子句,以 pgAdmin服务进程权限在主机上执行任意系统命令,进而窃取或篡改数据库数据、控制服务器并中断业务。
二、影响范围
pgAdmin 4 < 9.17
三、安全措施
3.1 升级版本
官方已发布修复补丁,以修复该漏洞
pgAdmin 4 >= 9.17
下载链接:
https://github.com/pgadmin-org/pgadmin4/tags
3.2 临时措施
暂无。
3.3 通用建议
定期更新系统补丁,减少系统漏洞,提升服务器的安全性。
加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。
使用企业级安全产品,提升企业的网络安全性能。
加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。
启用强密码策略并设置为定期修改。
3.4 参考链接
https://github.com/pgadmin-org/pgadmin4/issues/10213/
https://github.com/pgadmin-org/pgadmin4/commit/1496fabe28c9f825f6bac0f0d000d9d3276322c3


京公网安备11010802024551号