Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「pgAdmin4」リストア処理にRCE脆弱性 - 2カ月連続で判明

データベース「PostgreSQL」向け管理ツール「pgAdmin4」に深刻な脆弱性が明らかとなった。現地時間2025年12月11日にリリースされた最新版で解消された。

リモートより任意のコード実行が可能となる深刻な脆弱性「CVE-2025-13780」が確認されたもの。

PLAIN形式のダンプファイルをリストア処理する場合に影響を受けるコマンドインジェクションの脆弱性で、細工されたファイルをリストアすると、任意のコマンドが実行されるおそれがある。

PostgreSQLの開発チームは共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」と評価。重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

開発チームは、現地時間2025年12月11日に新規機能や複数のバグへ対処した「pgAdmin4 9.11」をリリース。「CVE-2025-13780」についても解消した。

「pgAdmin4」に関しては前月11月にもダンプファイルのリストア処理に関する脆弱性「CVE-2025-12762」などの修正が実施されているが、異なる脆弱性のため注意が必要。

開発チームは「CVE-2025-12762」について同じくCVSS基本値を「9.1」としていたが、米国立標準技術研究所(NIST)による脆弱性データベース「NVD」では「9.8」と評価されている。

(Security NEXT - 2025/12/12 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ブラウザ「Chrome」にセキュリティ更新 - 脆弱性32件を修正
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
「SharePoint」「WordPress」など脆弱性5件の悪用を警告 - 米当局
「Citrix NetScaler」に複数脆弱性 - 2件で悪用を確認、侵害調査を
「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供