Sehrope

#11729de 56,330
25.1CVSS total
Vulnerabilidades · 3
Alta
2
Crítica
1
PT-2026-35952
7.8
2026-04-29
Pgjdbc · Pgjdbc · CVE-2026-42198
**Nome do Software Vulnerável e Versões Afetadas** pgjdbc versões 42.2.0 through 42.7.10 **Description** Ocorre uma negação de serviço no lado do cliente durante a autenticação SCRAM-SHA-256 (Salted Challenge Response Authentication Mechanism Secure Hash Algorithm 256). Um servidor malicioso pode instruir o driver a realizar a autenticação usando uma contagem de iterações excessivamente alta, forçando o cliente a gastar uma quantidade ilimitada de tempo de CPU realizando computações PBKDF2 (Password-Based Key Derivation Function 2). Isso pode exaurir os recursos de CPU do cliente e travar os pools de conexão. Nas versões afetadas, a variável `loginTimeout` não mitiga totalmente esse problema, pois a thread de trabalho continua a computação mesmo após o chamador parar de esperar. Isso é particularmente arriscado quando as aplicações aceitam detalhes de conexão de fontes não confiáveis ou se conectam por meio de proxies não confiáveis. **Recommendations** Atualize o pgjdbc para a versão 42.7.11 ou posterior. Conecte-se apenas a servidores PostgreSQL confiáveis e verifique a identidade do servidor usando TLS com `sslmode=verify-full` e uma CA confiável. Evite usar a autenticação SCRAM em caminhos de conexão não confiáveis ou interceptáveis. Limite as tentativas de conexão paralelas e aplique limites de CPU ou de container para reduzir o impacto operacional. Restrinja o uso da variável `loginTimeout` como medida de mitigação primária em versões não corrigidas.