Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-7820

Опубликовано: 11 мая 2026
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

Improper restriction of excessive authentication attempts (CWE-307) in pgAdmin 4.

pgAdmin enforces MAX_LOGIN_ATTEMPTS only inside its custom /authenticate/login view. Flask-Security's default /login view, which is registered automatically by security.init_app() and is reachable on every server, never consulted the User.locked field: pgAdmin's User model relied on Flask-Security's UserMixin.is_locked() (which always returns 'not locked') and Flask-Login's is_active (which only checks the active column, not locked). An attacker who triggered an account lockout via /authenticate/login could therefore obtain a session by re-submitting valid credentials directly to /login, defeating the brute-force-protection control for accounts using the INTERNAL authentication source. The same bypass also means that login attempts via /login are never rate-limited, so an attacker can perform an unbounded online password-guessing attack against INTERNAL accounts regardless of MAX_LOGIN_ATTEMPTS.

Fix ove

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:pgadmin:pgadmin_4:*:*:*:*:*:postgresql:*:*
Версия до 9.15 (исключая)

EPSS

Процентиль: 11%
0.00211
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-307

Связанные уязвимости

CVSS3: 6.5
debian
3 месяца назад

Improper restriction of excessive authentication attempts (CWE-307) in ...

CVSS3: 6.5
github
3 месяца назад

pgAdmin 4: Improper restriction of excessive authentication attempts

CVSS3: 6.5
fstec
3 месяца назад

Уязвимость механизма блокировки паролей (MAX_LOGIN_ATTEMPTS) инструмента управления базами данных pgAdmin 4, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS3: 6.5
redos
5 дней назад

Уязвимость pgadmin4

EPSS

Процентиль: 11%
0.00211
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-307