No modo SERVER, pgAdmin 4 obriga a autenticação por rota através do decorador @pga_login_required; o gancho antes_request do aplicativo só manipula o auto- login do modo de trabalho e o redirecionamento Kerberos/Webserver- auth, de modo que qualquer rota enviada sem o decorador é alcançável sem autenticação (CWE- 306 ). Esta é a mesma classe de defeito previamente fixada como CVE- 2026 - 12046 (as rotas de conexão close/ update_ streaming/ update do sqleditor). Uma varredura de seguimento, solicitada por um relatório descrevendo uma correção incompleta para CVE- 2026 - 12046, encontrou outras rotas que faltam @pga_ login_ required: as rotas de nós e proplist (lista de objetos) do plano de restrições e a sua rota de exclusão (uma DELETE de mudança de estado que remove restrições na tabela); preferências.get_all_cli (GET, revela todos os valores de preferências definidos pelo CLI); debugger.close (DELETE); e schema_ diff.close (DELETE). Um cliente de rede não autenticado poderá, portanto, enumerar metadados de restrições, excluir restrições de tabela, ler valores de preferência e forçar o depurador ou as sessões de esquemas pertencentes a outros usuários, sem autenticar nunca. Fix adiciona o decorador @pga_ login_ necessário (e a importação correspondente ao módulo de restrições) a cada uma dessas rotas. A mudança é somente para decoradores; nenhuma mudança de comportamento para os manipuladores subjacentes.

Esta questão afeta o pgAdmin 4 no modo SERVER: as rotas de limitações e depuradores 1.0, o Diff do Esquema fecha a rota de 4.18, e preferências.get_all_cli de 8.2, tudo antes 9.17. Registro de aconselhamento: GHSA- rm 8 j- fq 8 G-rcjc. Identificadores relacionados: CVE- 2026 - 17348.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 18: 32: 17.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 18: 32: 17.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 306. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.