30秒で判断
- 対応すべき人: pgAdmin 9.9以前でLDAP認証を有効にしている方
- 対応不要な人: pgAdminを利用していない方、LDAP認証を使用していない方
- 確認コマンド: pgAdminの「ヘルプ」→「バージョン情報」でバージョンを確認
概要
CVE-2025-12764 は、PostgreSQL向け管理ツール pgAdmin のLDAP認証フローに存在するインジェクションの脆弱性(CWE-90)です。
ユーザー名に特殊なLDAP文字を注入できる不備があり、これを悪用されるとDC(ドメインコントローラ)/LDAPサーバおよびクライアント側に異常な量のデータを処理させ、サービス拒否(DoS)を引き起こされる可能性があります。
同時に、LDAP認証時のTLS証明書検証をバイパスできる別の脆弱性 CVE-2025-12765(CVSS 7.5)も報告されており、いずれもpgAdmin 9.9以前のLDAP認証機能に関わるものです。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 7.5(High) |
| CWE | CWE-90(LDAPインジェクション) |
| 攻撃元 | リモート(ネットワーク経由) |
| 前提 | pgAdminでLDAP認証を有効にしていること |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| pgAdmin | 9.9以前(LDAP認証使用時) |
修正バージョンと回避策
- pgAdmin を最新バージョンへアップデートしてください。
- LDAP認証を使用している場合は、TLS証明書検証バイパスの脆弱性(CVE-2025-12765)もあわせて修正されるため、優先的に更新を確認してください。
- 更新が難しい場合は、LDAPサーバへのアクセス経路を信頼できるネットワークに限定することを検討してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
