PT-2026-107717 · Pgjdbc · Pgjdbc

·

CVE-2026-107314

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas pgjdbc versões 42.7.11 through 42.7.13
Description O PostgreSQL JDBC Driver falha ao aplicar restrições quando a propriedade de conexão requireAuth exclui todos os seis métodos de autenticação conhecidos (ex: requireAuth=!password,!md5,!gss,!sspi,!scram-sha-256,!none) ou quando a propriedade é definida com um valor vazio ou uma única vírgula. Nesses casos, o driver aceita qualquer método de autenticação solicitado pelo servidor, incluindo a autenticação de senha em texto simples. Isso permite que um invasor posicionado entre a aplicação e o servidor solicite a autenticação em texto simples e obtenha a senha do banco de dados.
Recommendations Atualizar para a versão 42.7.14. Evite usar a propriedade requireAuth com um valor que exclua todos os métodos de autenticação ou que esteja vazio.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107314
GHSA-RHP9-MR79-R74H

Produtos afetados

Pgjdbc