pgAdmin 4 连曝三项高危安全漏洞,CVSS 评分全线突破 9.0,数据库管理员需紧急处置 发布时间:2026/6/23 13:15:43 PostgreSQL 生态中最广为人知的图形化管理工具 pgAdmin 4近日被安全团队披露存在三个严重缺陷。这三个漏洞的 CVSS v4 评分分别达到了 9.5、9.4 和 9.3全部属于严重级别。攻击者一旦得手轻则通过存储型 XSS 劫持管理会话重则直接在目标服务器上执行远程代码。目前官方已在 9.16 版本中完成了全部修复尚未观察到野外利用案例但鉴于漏洞细节与补丁同步公开留给管理员缓冲的时间窗口并不宽裕。为什么 pgAdmin 的安全问题牵一发而动全身pgAdmin 4 在全球范围内拥有庞大的用户基数几乎成了 PostgreSQL 管理工具的默认选项。从个人开发者到企业 DBA大量运维人员依赖它完成日常的数据库连接、查询编写和性能监控。问题在于很多团队为了便于协作会选择以服务器模式Server Mode部署 pgAdmin。这种配置下多个用户通过浏览器共享访问同一个 pgAdmin 实例一旦该实例本身存在安全缺陷攻击面就不再局限于单台数据库而是可能波及整个内部网络。这次曝光的三个漏洞恰好覆盖了不同的攻击路径Web 层面的 XSS 注入、服务端点的身份认证绕过以及 AI 功能的提示注入。三者叠加意味着攻击者可以从多个维度渗透进系统。存储型 XSS恶意表名就能植入攻击代码CVE-2026-12048 是一个典型的存储型跨站脚本漏洞CVSS 评分为 9.3。问题的根源出在 pgAdmin 4 渲染 PostgreSQL 错误消息和 Explain Plan 节点的方式上。当数据库返回的文本包含 HTML 标签时pgAdmin 内部使用的 html-react-parser 组件未能进行有效过滤导致恶意脚本直接注入到页面 DOM 中。攻击门槛相当低。一个权限普通的用户只需要创建一个精心命名的表就能让 pgAdmin 在渲染过程中执行嵌入的 iframe 或 JavaScript 代码。更棘手的是由于恶意内容是从 pgAdmin 自身界面内部加载的传统的 X-Frame-Options 等帧阻断策略形同虚设。攻击者可以构造出与正版 pgAdmin 对话框几乎一致的钓鱼页面诱导管理员输入敏感凭证。开发团队在修复时引入了 DOMPurify 对渲染路径进行净化处理从源头上阻断了这类注入。未经认证即可触发的远程代码执行如果说 XSS 让人警惕那么 CVE-2026-12046 则足以让运维人员脊背发凉。这个漏洞的 CVSS 评分高达 9.5是此次披露中最危险的一个。问题的核心在于 pgAdmin 4 的 SQL 编辑器有两个端点遗漏了登录验证装饰器。在服务器模式下这意味着攻击者无需任何账号密码就能直接向这些端点发送请求。这两个端点涉及 pickle 反序列化操作。Python 的 pickle 模块在反序列化不可信数据时历来是远程代码执行的重灾区。攻击者若能构造特定的序列化载荷就有可能在 pgAdmin 所在的服务器上执行任意命令。不过完整的攻击链还需要两个额外条件获取 pgAdmin 的私钥以及具备向会话目录写入文件的权限。换句话说这个漏洞更像是攻击者在已经突破部分防线后的临门一脚但即便如此其潜在危害也不容小觑。修复方案简洁而直接为这两个端点补上缺失的登录验证装饰器拒绝一切未经认证的访问。AI 助手被策反只读事务的防线形同虚设第三个漏洞 CVE-2026-12045 针对的是 pgAdmin 4 内置的 AI 助手功能CVSS 评分为 9.4。这个助手的设计初衷是帮助用户生成 SQL 查询为了安全起见它默认在只读事务中运行生成的代码防止误操作或恶意指令破坏数据。然而安全研究人员发现通过提示注入Prompt Injection手段攻击者可以构造多语句载荷。前半段语句正常执行随后悄然关闭只读事务后续语句便会在自动提交模式下运行。如果攻击者事先在数据库对象中植入了恶意文本就能诱导 AI 助手执行非预期的写入操作。一旦该助手连接的是具有超级用户权限的账号甚至可以通过 PostgreSQL 的COPY TO PROGRAM命令直接执行系统级指令。官方补丁对此的应对策略是限制 AI 助手只能执行单条只读语句彻底封堵了多语句绕过的可能性。升级到 9.16 是目前最稳妥的应对pgAdmin 开发团队已经在 9.16 版本中一次性修复了上述全部三个漏洞。考虑到漏洞评分均已突破 9.0且补丁细节已经公开继续停留在旧版本的风险正在快速累积。建议管理员尽快规划升级尤其是采用服务器模式部署的环境更应优先处理。除了升级版本之外还有几条安全实践值得同步落实对 pgAdmin 实例启用网络层访问控制避免直接暴露在公网为 AI 助手功能配置最小权限账号杜绝使用超级用户连接将数据库服务器返回的异常文本视为不可信输入保持对异常表名和字段名的警觉定期检查 pgAdmin 的日志记录留意来自未认证端点的异常请求。pgAdmin 4 作为 PostgreSQL 生态的基石工具其安全性直接影响无数数据库的命脉。这次漏洞的集中爆发既是一次警示也提醒我们在引入 AI 功能的同时必须重新审视每一个可能的安全边界。升级、加固、保持警觉——这三件事现在就该做。 相关新闻 RAG 检索精度优化之道:数据清洗与预处理全流程深度解析 RAG 检索精度优化之道:数据清洗与预处理全流程深度解析01 引言:为什么清洗数据比选模型更重要02 数据清洗:让原始文档"脱胎换骨"2.1 多源文档的内容提取2.2 噪声过滤与格式标准化2.3 内容去重:避免冗余污染检索结果2.4 … 2026/6/23 12:22:33 基于FME的高程点与等高线矛盾检查 基于FME的高程点与等高线矛盾检查 痛点场景 地形图中,高程点记录了该位置的地面高程,等高线反映了地形起伏趋势。按理说,高程点的高程值应该在它所在的等高线区间之内——比如某条等高线高程为10m、相邻一条为15m,那夹在中间的高程… 2026/6/23 12:22:33 Means:基于 .NET 10 打造的开源自部署 S3 兼容对象存储服务 引言对象存储已经成为现代云原生架构的基石。从 AWS S3 到 MinIO,S3 兼容 API 几乎成了对象存储的"通用语言"。然而在 .NET 生态中,一直缺少一个纯 .NET 原生实现的高质量 S3 兼容存储方案。Means 应运而生——它是一个基于 .NET 10 / ASP.NET… 2026/6/23 12:22:33 最新新闻 如何快速搭建跨平台游戏串流服务器:Sunshine终极配置指南 如何快速搭建跨平台游戏串流服务器:Sunshine终极配置指南 【免费下载链接】Sunshine Self-hosted game stream host for Moonlight. 项目地址: https://gitcode.com/GitHub_Trending/su/Sunshine 想要在任何设备上流畅游玩PC游戏?Sunshine游戏串流… 2026/6/23 14:22:39 一份价值GitHub 17万star的CLAUDE.md 你值得拥有 今天是一篇关于CLAUDE.md的文章。 相信很多小伙伴们都接触过了,或者已经在使用了,但我认为任何时候(未来是AI的时代)这份文档的价值都不会消失,反而会越来越提升。 而且针对那些还没有接触过或忽略这份文档的童鞋们,还是很多参考价值的。 https://github.com/multica-ai/… 2026/6/23 14:22:39 Wand-Enhancer实战指南:三步解锁WeMod专业版完整功能 Wand-Enhancer实战指南:三步解锁WeMod专业版完整功能 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/gh_mirrors/we/Wand-Enhancer 还在为WeMod专业版功能需要付费而烦恼&… 2026/6/23 14:22:39 如何免费解锁WeMod专业版功能:3个简单步骤完整指南 如何免费解锁WeMod专业版功能:3个简单步骤完整指南 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/gh_mirrors/we/Wand-Enhancer 还在为WeMod专业版功能需要付费而烦恼吗&… 2026/6/23 14:22:39 Sunshine游戏串流完整指南:5步打造你的私人游戏云 Sunshine游戏串流完整指南:5步打造你的私人游戏云 【免费下载链接】Sunshine Self-hosted game stream host for Moonlight. 项目地址: https://gitcode.com/GitHub_Trending/su/Sunshine Sunshine是一个开源的游戏串流服务器,专为Moonlight客户端… 2026/6/23 14:22:39 从芯片手册到实战:PLL环路滤波器设计全解析与工程实践 1. 项目概述:从芯片手册到实战,拆解PLL设计的核心逻辑 如果你曾经翻看过任何一款现代微控制器的数据手册,大概率会在“时钟系统”或“电气特性”章节里,遇到一个名为“PLL Characteristics”的表格。里面密密麻麻的参数࿰… 2026/6/23 13:22:38 日新闻 基于NXP QorIQ T4240的高性能网络处理器开发实战与优化指南 1. 项目概述:从一块板卡看高性能网络处理器的开发实战如果你正在寻找一个能同时搞定控制面和数据面、性能强悍到能处理海量网络数据包的嵌入式开发平台,那么飞思卡尔(现为NXP)的QorIQ T4240开发系统绝对是一个绕不开的选项。我手头… 2026/6/23 0:22:22 多模态步态识别:从原理到MMGait数据集实战 1. 从“走路姿势”到身份密码:多模态步态识别的价值与挑战在安防、医疗康复、人机交互等领域,身份识别技术早已不局限于指纹、人脸。你有没有想过,即便你戴着口罩、帽子,穿着宽松的衣服,甚至背对着摄像头,你… 2026/6/23 0:22:22 ChromeADB终极指南:如何通过Chrome浏览器轻松调试Android设备 ChromeADB终极指南:如何通过Chrome浏览器轻松调试Android设备 【免费下载链接】chromeadb :bug: Chrome ADB(Android Debug Bridge) Client 项目地址: https://gitcode.com/gh_mirrors/ch/chromeadb ChromeADB是一个创新的Chrome ADB客户端工具,让… 2026/6/23 0:22:22 周新闻 第四章:本体推理的技术基础设施 当LLM不够用了——本体推理的企业决策实践第三章讲了"怎么落地"的方法论。这一章聚焦在"落地靠什么"——推理的技术基础设施。 如果说前三章是在论证"为什么要做本体推理"和"怎么做才能不失败",那么从这一章开始࿰… 2026/6/23 0:45:52 OpenClaw:本地AI工作流的可编程调度中枢 1. OpenClaw不是“另一个前端界面”,而是本地AI工作流的中枢调度器很多人第一次看到 OpenClaw,下意识会把它当成 ComfyUI 或 Ollama Web UI 那类图形化前端——点几下就能调模型、聊聊天。我最初也这么想,直到在 Ubuntu 24.04.4 的移动硬盘虚… 2026/6/23 6:24:01 3分钟打造你的游戏隐身衣:用Deceive重新掌控社交边界 3分钟打造你的游戏隐身衣:用Deceive重新掌控社交边界 【免费下载链接】Deceive 🎩 Appear offline for League of Legends, VALORANT, and Legends of Runeterra. 项目地址: https://gitcode.com/gh_mirrors/de/Deceive 你是否曾因为登录游戏就被… 2026/6/23 6:34:13 月新闻 仅剩47小时!Gemini 2.5欧洲语言模型权重微调窗口即将关闭:3个轻量级LoRA适配器+1套验证集,零代码快速部署 更多请点击: https://codechina.net 第一章:Gemini 2.5欧洲语言翻译能力演进与窗口期战略意义 Gemini 2.5在欧洲语言支持方面实现了质的跃升,尤其在德语、法语、西班牙语、意大利语及葡萄牙语的长上下文跨语言对齐、术语一致性保持和文化语境… 2026/6/21 17:31:29 【Gemini客户反馈分析实战指南】:20年AI产品专家亲授3大高价值洞察模型与落地工具包 更多请点击: https://kaifayun.com 第一章:Gemini客户反馈分析的核心价值与演进脉络 在AI产品持续迭代的背景下,Gemini模型的客户反馈已从早期零散的体验吐槽,逐步演变为结构化、多模态、实时驱动的关键决策依据。其核心价值不仅… 2026/6/22 8:41:06 Gemini用户差评聚类分析:3大隐性需求缺口暴露,错过本周将影响Q3产品迭代优先级 更多请点击: https://intelliparadigm.com 第一章:Gemini用户差评聚类分析:3大隐性需求缺口暴露,错过本周将影响Q3产品迭代优先级 我们对2024年6月1日–6月28日期间App Store与Google Play中含“Gemini”关键词的12,743条低分&a… 2026/6/22 19:54:15
RAG 检索精度优化之道:数据清洗与预处理全流程深度解析 RAG 检索精度优化之道:数据清洗与预处理全流程深度解析01 引言:为什么清洗数据比选模型更重要02 数据清洗:让原始文档"脱胎换骨"2.1 多源文档的内容提取2.2 噪声过滤与格式标准化2.3 内容去重:避免冗余污染检索结果2.4 … 2026/6/23 12:22:33
基于FME的高程点与等高线矛盾检查 基于FME的高程点与等高线矛盾检查 痛点场景 地形图中,高程点记录了该位置的地面高程,等高线反映了地形起伏趋势。按理说,高程点的高程值应该在它所在的等高线区间之内——比如某条等高线高程为10m、相邻一条为15m,那夹在中间的高程… 2026/6/23 12:22:33
Means:基于 .NET 10 打造的开源自部署 S3 兼容对象存储服务 引言对象存储已经成为现代云原生架构的基石。从 AWS S3 到 MinIO,S3 兼容 API 几乎成了对象存储的"通用语言"。然而在 .NET 生态中,一直缺少一个纯 .NET 原生实现的高质量 S3 兼容存储方案。Means 应运而生——它是一个基于 .NET 10 / ASP.NET… 2026/6/23 12:22:33
如何快速搭建跨平台游戏串流服务器:Sunshine终极配置指南 如何快速搭建跨平台游戏串流服务器:Sunshine终极配置指南 【免费下载链接】Sunshine Self-hosted game stream host for Moonlight. 项目地址: https://gitcode.com/GitHub_Trending/su/Sunshine 想要在任何设备上流畅游玩PC游戏?Sunshine游戏串流… 2026/6/23 14:22:39
一份价值GitHub 17万star的CLAUDE.md 你值得拥有 今天是一篇关于CLAUDE.md的文章。 相信很多小伙伴们都接触过了,或者已经在使用了,但我认为任何时候(未来是AI的时代)这份文档的价值都不会消失,反而会越来越提升。 而且针对那些还没有接触过或忽略这份文档的童鞋们,还是很多参考价值的。 https://github.com/multica-ai/… 2026/6/23 14:22:39
Wand-Enhancer实战指南:三步解锁WeMod专业版完整功能 Wand-Enhancer实战指南:三步解锁WeMod专业版完整功能 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/gh_mirrors/we/Wand-Enhancer 还在为WeMod专业版功能需要付费而烦恼&… 2026/6/23 14:22:39
如何免费解锁WeMod专业版功能:3个简单步骤完整指南 如何免费解锁WeMod专业版功能:3个简单步骤完整指南 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/gh_mirrors/we/Wand-Enhancer 还在为WeMod专业版功能需要付费而烦恼吗&… 2026/6/23 14:22:39
Sunshine游戏串流完整指南:5步打造你的私人游戏云 Sunshine游戏串流完整指南:5步打造你的私人游戏云 【免费下载链接】Sunshine Self-hosted game stream host for Moonlight. 项目地址: https://gitcode.com/GitHub_Trending/su/Sunshine Sunshine是一个开源的游戏串流服务器,专为Moonlight客户端… 2026/6/23 14:22:39
从芯片手册到实战:PLL环路滤波器设计全解析与工程实践 1. 项目概述:从芯片手册到实战,拆解PLL设计的核心逻辑 如果你曾经翻看过任何一款现代微控制器的数据手册,大概率会在“时钟系统”或“电气特性”章节里,遇到一个名为“PLL Characteristics”的表格。里面密密麻麻的参数࿰… 2026/6/23 13:22:38
基于NXP QorIQ T4240的高性能网络处理器开发实战与优化指南 1. 项目概述:从一块板卡看高性能网络处理器的开发实战如果你正在寻找一个能同时搞定控制面和数据面、性能强悍到能处理海量网络数据包的嵌入式开发平台,那么飞思卡尔(现为NXP)的QorIQ T4240开发系统绝对是一个绕不开的选项。我手头… 2026/6/23 0:22:22
多模态步态识别:从原理到MMGait数据集实战 1. 从“走路姿势”到身份密码:多模态步态识别的价值与挑战在安防、医疗康复、人机交互等领域,身份识别技术早已不局限于指纹、人脸。你有没有想过,即便你戴着口罩、帽子,穿着宽松的衣服,甚至背对着摄像头,你… 2026/6/23 0:22:22
ChromeADB终极指南:如何通过Chrome浏览器轻松调试Android设备 ChromeADB终极指南:如何通过Chrome浏览器轻松调试Android设备 【免费下载链接】chromeadb :bug: Chrome ADB(Android Debug Bridge) Client 项目地址: https://gitcode.com/gh_mirrors/ch/chromeadb ChromeADB是一个创新的Chrome ADB客户端工具,让… 2026/6/23 0:22:22
第四章:本体推理的技术基础设施 当LLM不够用了——本体推理的企业决策实践第三章讲了"怎么落地"的方法论。这一章聚焦在"落地靠什么"——推理的技术基础设施。 如果说前三章是在论证"为什么要做本体推理"和"怎么做才能不失败",那么从这一章开始࿰… 2026/6/23 0:45:52
OpenClaw:本地AI工作流的可编程调度中枢 1. OpenClaw不是“另一个前端界面”,而是本地AI工作流的中枢调度器很多人第一次看到 OpenClaw,下意识会把它当成 ComfyUI 或 Ollama Web UI 那类图形化前端——点几下就能调模型、聊聊天。我最初也这么想,直到在 Ubuntu 24.04.4 的移动硬盘虚… 2026/6/23 6:24:01
3分钟打造你的游戏隐身衣:用Deceive重新掌控社交边界 3分钟打造你的游戏隐身衣:用Deceive重新掌控社交边界 【免费下载链接】Deceive 🎩 Appear offline for League of Legends, VALORANT, and Legends of Runeterra. 项目地址: https://gitcode.com/gh_mirrors/de/Deceive 你是否曾因为登录游戏就被… 2026/6/23 6:34:13
仅剩47小时!Gemini 2.5欧洲语言模型权重微调窗口即将关闭:3个轻量级LoRA适配器+1套验证集,零代码快速部署 更多请点击: https://codechina.net 第一章:Gemini 2.5欧洲语言翻译能力演进与窗口期战略意义 Gemini 2.5在欧洲语言支持方面实现了质的跃升,尤其在德语、法语、西班牙语、意大利语及葡萄牙语的长上下文跨语言对齐、术语一致性保持和文化语境… 2026/6/21 17:31:29
【Gemini客户反馈分析实战指南】:20年AI产品专家亲授3大高价值洞察模型与落地工具包 更多请点击: https://kaifayun.com 第一章:Gemini客户反馈分析的核心价值与演进脉络 在AI产品持续迭代的背景下,Gemini模型的客户反馈已从早期零散的体验吐槽,逐步演变为结构化、多模态、实时驱动的关键决策依据。其核心价值不仅… 2026/6/22 8:41:06
Gemini用户差评聚类分析:3大隐性需求缺口暴露,错过本周将影响Q3产品迭代优先级 更多请点击: https://intelliparadigm.com 第一章:Gemini用户差评聚类分析:3大隐性需求缺口暴露,错过本周将影响Q3产品迭代优先级 我们对2024年6月1日–6月28日期间App Store与Google Play中含“Gemini”关键词的12,743条低分&a… 2026/6/22 19:54:15