Инструмент для управления базами данных PostgreSQL pgAdmin 4 содержит уязвимость, связанную с недостаточной проверкой прав доступа. Проблема позволяет удалённому нарушителю повысить свои привилегии в системе, где установлено приложение. Разработчики выпустили исправление, закрывающее эту брешь, пользователям рекомендуется обновить программное обеспечение.
Детали уязвимости
pgAdmin 4 - одно из самых распространённых средств администрирования PostgreSQL. Его используют администраторы баз данных для выполнения запросов, управления схемами, настройки пользователей и резервного копирования. Инструмент работает как веб-приложение и может быть развёрнут на сервере, доступном по сети. Именно поэтому ошибки в его механизмах авторизации представляют особую опасность: атакующему не требуется физический доступ к серверу, достаточно отправить специально сформированные запросы через сеть.
Обнаруженная уязвимость относится к категории "Неправильный контроль доступа" (CWE-284). Суть проблемы заключается в том, что механизмы разграничения прав в pgAdmin 4 работают некорректно. Пользователь, имеющий учётную запись с низким уровнем привилегий, может получить доступ к функциям администратора или к данным, которые ему не предназначены. При успешной эксплуатации злоумышленник способен повысить свои права вплоть до полного контроля над сервером баз данных. Такой сценарий особенно опасен, поскольку через pgAdmin можно изменять структуру таблиц, читать и модифицировать содержимое баз данных или останавливать работу сервисов.
Сведения об уязвимости включены в Банк данных угроз безопасности информации (BDU) под идентификатором BDU:2026-14124, а также в базу CVE - CVE-2026-7813. Производитель подтвердил наличие проблемы. Оценка степени опасности различается в зависимости от используемой версии стандарта CVSS. По шкале CVSS 3.1 базовая оценка составляет 9,9 балла, что соответствует критическому уровню. По шкале CVSS 4.0 - 9,4 балла, также критический уровень. Более ранняя методология CVSS 2.0 даёт оценку 9,0, что считается высоким уровнем опасности. Разница в баллах объясняется различиями методик, однако во всех случаях речь идёт о серьёзной проблеме.
Вектор атаки в описании уязвимости помечен как сетевой (AV:N). Это означает, что нарушителю не нужно находиться на том же компьютере, где работает pgAdmin. Для эксплуатации требуется учётная запись с низким уровнем привилегий, но при этом не нужно взаимодействовать с другим пользователем системы. Воздействие на конфиденциальность, целостность и доступность оценивается как высокое. Кроме того, в метрике используется показатель Scope: Changed, что говорит о возможности влияния на другие компоненты инфраструктуры за пределами самого приложения. Иными словами, получив контроль над pgAdmin, атакующий может получить доступ и к другим системам, связанным с ним.
Уязвимость затрагивает все версии pgAdmin 4 вплоть до 9.15 включительно. В записи BDU также указана операционная система РЕД ОС 8.0 (запись в едином реестре российских программ №3751). Это связано с тем, что pgAdmin 4 поддерживает работу в среде РЕД ОС, и для пользователей этой операционной системы выпущены отдельные рекомендации производителя. Однако сама по себе проблема существует в коде pgAdmin независимо от операционной системы, поэтому обновлять приложение необходимо на всех платформах.
Разработчики проекта устранили уязвимость в версии 9.15. Исправления опубликованы в репозитории pgAdmin на GitHub в виде запросов на включение изменений - pull request 9830 и pull request 9835. Из описаний изменений следует, что они корректируют логику проверки прав доступа. Для пользователей РЕД ОС компания "Ред Софт" подготовила рекомендации по обновлению, они доступны на официальном сайте. Информация о конкретном пакете пока уточняется, поэтому администраторам следует ориентироваться на обновления из штатных репозиториев системы.
Администраторам баз данных, использующим pgAdmin 4, рекомендуется в кратчайшие сроки обновить приложение до версии 9.15 или более поздней. Учитывая, что уязвимость эксплуатируется удалённо и требует лишь наличия учётной записи с низкими правами, откладывать установку патча не следует. До момента обновления стоит ограничить доступ к веб-интерфейсу pgAdmin 4 только доверенными IP-адресами, а также минимизировать количество учётных записей, способных подключаться к серверу. Дополнительное логирование попыток входа и действий пользователей может помочь обнаружить подозрительную активность.
На данный момент сведения о существовании готовых эксплойтов для этой уязвимости отсутствуют - статус указан как "данные уточняются". Тем не менее это не является причиной затягивать с обновлением. Ошибки контроля доступа в инструментах администрирования баз данных регулярно привлекают внимание исследователей и злоумышленников, поскольку такие системы обладают высокими правами. Уязвимость из класса CWE-284 может использоваться в цепочке атак: сначала нарушитель получает незначительный доступ к системе, а затем через pgAdmin расширяет его до административного.
Проблема затронула известный и широко применяемый продукт, что делает её актуальной как для корпоративных сред, так и для небольших организаций. Своевременное обновление pgAdmin 4 до актуальной версии полностью устраняет риск эксплуатации CVE-2026-7813. Разработчики уже выпустили исправление, дело остаётся за его установкой. В долгосрочной перспективе подобные находки напоминают о необходимости регулярно проверять обновления не только операционных систем, но и прикладного программного обеспечения, особенно того, которое имеет доступ к критическим данным.
Ссылки
- https://bdu.fstec.ru/vul/2026-14124
- https://www.cve.org/CVERecord?id=CVE-2026-7813
- https://github.com/pgadmin-org/pgadmin4/pull/9830
- https://github.com/pgadmin-org/pgadmin4/pull/9835
- https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-7813