Origin validation error in pgAdmin - CVE-2025-9636
Published: October 17, 2025
Vulnerability identifier: #VU117355
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-9636
CWE-ID: CWE-346
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to take over user accounts.
The vulnerability exists due to origin validation error. A remote user can manipulate the OAuth flow and perform account takeover of other users.
Affected software
pgAdmin
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Desktop 15
Python 3 Module
openSUSE Leap
Fedora
pgadmin4-doc
pgadmin4-web
pgadmin4
pgadmin4-debuginfo
pgadmin4-web-uwsgi
pgadmin4-desktop
pgadmin4-cloud
system-user-pgadmin
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Desktop 15
Python 3 Module
openSUSE Leap
Fedora
pgadmin4-doc
pgadmin4-web
pgadmin4
pgadmin4-debuginfo
pgadmin4-web-uwsgi
pgadmin4-desktop
pgadmin4-cloud
system-user-pgadmin
How to mitigate CVE-2025-9636
Install updates from vendor's website.
pgAdmin - update to 9.8
pgadmin4-doc - addressed in versions 4.30-150300.3.24.1, 8.5-150600.3.15.1
pgadmin4-web - update to 4.30-150300.3.24.1
pgadmin4 - addressed in versions 4.30-150300.3.24.1, 8.5-150600.3.15.1
pgadmin4-debuginfo - update to 4.30-150300.3.24.1
pgadmin4-web-uwsgi - addressed in versions 4.30-150300.3.24.1, 8.5-150600.3.15.1
pgadmin4-desktop - update to 8.5-150600.3.15.1
pgadmin4-cloud - update to 8.5-150600.3.15.1
system-user-pgadmin - update to 8.5-150600.3.15.1
pgadmin4 - update to 9.8-2.fc42
pgadmin4-doc - addressed in versions 4.30-150300.3.24.1, 8.5-150600.3.15.1
pgadmin4-web - update to 4.30-150300.3.24.1
pgadmin4 - addressed in versions 4.30-150300.3.24.1, 8.5-150600.3.15.1
pgadmin4-debuginfo - update to 4.30-150300.3.24.1
pgadmin4-web-uwsgi - addressed in versions 4.30-150300.3.24.1, 8.5-150600.3.15.1
pgadmin4-desktop - update to 8.5-150600.3.15.1
pgadmin4-cloud - update to 8.5-150600.3.15.1
system-user-pgadmin - update to 8.5-150600.3.15.1
pgadmin4 - update to 9.8-2.fc42