pgAdmin 4 v9.16 がリリース:SQL インジェクションや RCE などの 7 件の脆弱性に対処

pgAdmin 4 Released with Patches for Seven Vulnerabilities and Feature Enhancements

2026/06/22 gbhackers — pgAdmin Development Team は pgAdmin 4 バージョン 9.16 をリリースし、大幅なセキュリティ改善に加え、機能強化およびバグ修正を導入した。具体的には、7 件の脆弱性 CVE-2026-12044 ~ CVE-2026-12050 への対処と 64 件のバグ修正、各種のユーザビリティ向上が含まれている。PostgreSQL 環境向けに最も広く使用されているオープンソース管理ツール pgAdmin に依存する管理者と開発者にとって、このリリースは重要な意味を持つ。

pgAdmin 4 をリリース

最も重要な修正は、高リスクのインジェクションおよび認証関連の脆弱性に焦点を当てるものだ。脆弱性 CVE-2026-12044 は、16 件のダイアログ・テンプレートに影響する SQL インジェクションの問題であり、不適切にサニタイズされた COMMENT ステートメントの悪用を可能にする。

このパッチでは、安全ではない文字列処理を qtLiteral に置き換え、relation OID キャストを用いる安全なクエリ処理を導入している。

すべての CVE は以下のとおりである。

  • CVE-2026-12044:安全ではないクエリ構築に起因し、COMMENT ダイアログ・テンプレートにおける SQL インジェクションを引き起こす。
  • CVE-2026-12045:AI Assistant の read-only 制限のバイパスにより、複数ステートメントの実行および潜在的な RCE が可能となる問題。
  • CVE-2026-12046:SQL Editor エンドポイントにおける認証欠如により、安全でないデシリアライズのリスクを引き起こす。
  • CVE-2026-12047:サニタイズされていない cloud SDK のエラー・メッセージを介した、HTML インジェクションを引き起こす。
  • CVE-2026-12048:認証情報の窃取および複数のサーバに対する SQL 実行を可能にする蓄積型 XSS を引き起こす。 
  • CVE-2026-12049:検証されていないパラメータに起因する、MFA フローにおけるオープン・リダイレクトを引き起こす。
  • CVE-2026-12050:安全ではない文字列フォーマットを使用する restore point 機能において SQL インジェクションを引き起こす。

また、もう 1 つの深刻な問題である CVE-2026-12045 に対処し、AI Assistant における read-only トランザクションのバイパスを防ぐことで、攻撃者が複数ステートメントのペイロードを実行できる状態を解消している。特定のコンフィグにおいて、スーパーユーザー権限と COPY TO PROGRAM コマンドを組み合わせることで、この脆弱性によりリモート・コード実行の可能性が生じる。

認証およびアクセス制御に関する脆弱性も修正されている。脆弱性 CVE-2026-12046 に関しては、適切な認証適用が行われていなかった 2 つの SQL Editor エンドポイントが修正され、pickle の安全でないデシリアライズ経路にも対処している。

さらに、脆弱性 CVE-2026-12049 に関しては、“next” パラメータの不適切な検証に起因する、多要素認証ワークフローのオープン・リダイレクトの欠陥が修正されている。

このリリースでは、クライアント側のインジェクション・リスクも大幅に低減されている。脆弱性 CVE-2026-12047 に関しては、cloud デプロイメント統合機能における HTML インジェクションに対処し、サニタイズされていない SDK 例外メッセージがブラウザ内にレンダリングされる問題を解消している。

さらに、脆弱性 CVE-2026-12048 に関しては、エラー通知/Explain visualizer を含む複数の UI コンポーネントに影響する格納型 XSS 脆弱性を修正している。この脆弱性の悪用に成功した攻撃者は、保存済み認証情報を窃取し、接続されたデータベース・サーバ上で任意の SQL クエリを実行する恐れがある。

また、別の SQL インジェクションの脆弱性 CVE-2026-12050 に関しては、名前付き restore point 機能が修正されている。パラメータ化されたステートメントではなく、文字列フォーマットを介して、ユーザー入力が SQL クエリへ不適切に埋め込まれるという問題が生じていた。

pgAdmin 4 v9.16 では、セキュリティ修正に加えて、複数のユーザビリティおよび機能強化が導入されている。

具体的には、ナビゲーションを容易にするサーバごとに色分けされたタブ/マウスの中ボタンによるタブのクローズ機能/OAuth2 アイコンのカスタマイズ機能の改善/materialized view における TOAST tuple storage parameters のサポートなどが含まれている。

その他にも、Helm デプロイメントにおいてコンテナ・セキュリティ・コンテキストの設定機能が追加され、Kubernetes ユーザーがその恩恵を受けられるようになった。

今回のリリースには、Electron 42.3.3/cryptography 49.0 などの依存関係の更新に加え、PostgreSQL 14 テンプレートの標準化や非推奨コンポーネントの削除といったバックエンド改善も含まれている。特に、pgAgent は正式に非推奨となり、今後の数カ月で段階的に廃止される予定である。

修正された脆弱性の一部は、公開環境における権限昇格/データ流出/リモート・コード実行につながる可能性があるため、pgAdmin 4 v9.16 へ速やかにアップグレードすることが強く推奨される。