PT-2026-97390 · Pgbouncer · Pgbouncer
CVE-2026-6669
·
Publicado
2026-09-23
·
Atualizado
2026-10-01
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
PgBouncer versões anteriores a 1.25.3
Descrição
O PgBouncer está sujeito ao consumo descontrolado de CPU durante a autenticação SCRAM (Salted Challenge Response Authentication Mechanism) em um servidor backend. Isso ocorre porque não há um limite superior para a contagem de iterações de derivação de chave aceitas do backend. Como o PgBouncer opera como um único processo para atender a todos os clientes, um backend PostgreSQL malicioso ou comprometido pode desencadear um processo de derivação de chave ininterrupto, impedindo que o software direcione tráfego para todos os outros bancos de dados e clientes agrupados, resultando em uma negação de serviço.
Recomendações
Atualize para a versão 1.25.3 ou posterior.
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pgbouncer