PT-2026-35952 · Pgjdbc+3 · Pgjdbc+3

·

CVE-2026-42198

·

Publicado

2026-04-29

·

Atualizado

2026-08-18

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas pgjdbc versões 42.2.0 through 42.7.10
Description Ocorre uma negação de serviço no lado do cliente durante a autenticação SCRAM-SHA-256 (Salted Challenge Response Authentication Mechanism Secure Hash Algorithm 256). Um servidor malicioso pode instruir o driver a realizar a autenticação usando uma contagem de iterações excessivamente alta, forçando o cliente a gastar uma quantidade ilimitada de tempo de CPU realizando computações PBKDF2 (Password-Based Key Derivation Function 2). Isso pode exaurir os recursos de CPU do cliente e travar os pools de conexão. Nas versões afetadas, a variável loginTimeout não mitiga totalmente esse problema, pois a thread de trabalho continua a computação mesmo após o chamador parar de esperar. Isso é particularmente arriscado quando as aplicações aceitam detalhes de conexão de fontes não confiáveis ou se conectam por meio de proxies não confiáveis.
Recommendations Atualize o pgjdbc para a versão 42.7.11 ou posterior. Conecte-se apenas a servidores PostgreSQL confiáveis e verifique a identidade do servidor usando TLS com sslmode=verify-full e uma CA confiável. Evite usar a autenticação SCRAM em caminhos de conexão não confiáveis ou interceptáveis. Limite as tentativas de conexão paralelas e aplique limites de CPU ou de container para reduzir o impacto operacional. Restrinja o uso da variável loginTimeout como medida de mitigação primária em versões não corrigidas.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:22304
ALSA-2026:24348
ALSA-2026:25030
BDU:2026-10803
BIT-POSTGRESQL-JDBC-DRIVER-2026-42198
CLEANSTART-2026-BK55944
CLEANSTART-2026-GX01236
CLEANSTART-2026-KL03760
CLEANSTART-2026-NE94194
CLEANSTART-2026-PO27799
CLEANSTART-2026-VJ37814
CLEANSTART-2026-YY96069
CVE-2026-42198
GHSA-98QH-XJC8-98PQ
OESA-2026-2443
OESA-2026-2444
OESA-2026-2445
OESA-2026-2446
OESA-2026-2501
OPENSUSE-SU-2026:11001-1
OPENSUSE-SU-2026:20847-1
RHSA-2026:22304
RHSA-2026:24348
RHSA-2026:25030
RHSA-2026:52928
RHSA-2026:52929
RHSA-2026:52930
RHSA-2026:52978
RHSA-2026:54532
RHSA-2026:59277
RHSA-2026:59278
SUSE-SU-2026:2028-1
SUSE-SU-2026:22000-1
SUSE-SU-2026:2774-1

Produtos afetados

Confluence
Red Os
Rocky Linux
Pgjdbc