つみかさね

CVE-2025-12764

High(7.5)

pgAdminのLDAP認証に関する脆弱性 CVE-2025-12764:影響範囲と対応方法

公開日: 2026-10-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
pgAdminpgAdmin Development Team<= 9.9

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1pgAdminのバージョンとLDAP認証の利用状況を確認する
  2. 2最新バージョンへアップデートする
  3. 3更新が困難な場合はLDAPサーバへのアクセスを制限する

影響対象

pgAdminでLDAP認証を使用する運用者

対応不要な人

  • ✓pgAdminを利用していない
  • ✓LDAP認証を使用していない
  • ✓修正版へ更新済みである

補足

  • -LDAP認証を使用していない環境では影響を受けません
CVEpgAdminLDAPPostgreSQLDoS

30秒で判断

  • 対応すべき人: pgAdmin 9.9以前でLDAP認証を有効にしている方
  • 対応不要な人: pgAdminを利用していない方、LDAP認証を使用していない方
  • 確認コマンド: pgAdminの「ヘルプ」→「バージョン情報」でバージョンを確認

概要

CVE-2025-12764 は、PostgreSQL向け管理ツール pgAdmin のLDAP認証フローに存在するインジェクションの脆弱性(CWE-90)です。

ユーザー名に特殊なLDAP文字を注入できる不備があり、これを悪用されるとDC(ドメインコントローラ)/LDAPサーバおよびクライアント側に異常な量のデータを処理させ、サービス拒否(DoS)を引き起こされる可能性があります。

同時に、LDAP認証時のTLS証明書検証をバイパスできる別の脆弱性 CVE-2025-12765(CVSS 7.5)も報告されており、いずれもpgAdmin 9.9以前のLDAP認証機能に関わるものです。

CVSSと攻撃の前提

項目内容
CVSSスコア7.5(High)
CWECWE-90(LDAPインジェクション)
攻撃元リモート(ネットワーク経由)
前提pgAdminでLDAP認証を有効にしていること

影響を受けるソフトウェア

製品バージョン
pgAdmin9.9以前(LDAP認証使用時)

修正バージョンと回避策

  • pgAdmin を最新バージョンへアップデートしてください。
  • LDAP認証を使用している場合は、TLS証明書検証バイパスの脆弱性(CVE-2025-12765)もあわせて修正されるため、優先的に更新を確認してください。
  • 更新が難しい場合は、LDAPサーバへのアクセス経路を信頼できるネットワークに限定することを検討してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。