PT-2026-35952 · Pgjdbc+1 · Pgjdbc+1

Sehrope

·

Publicado

2026-04-29

·

Atualizado

2026-06-11

·

CVE-2026-42198

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas pgjdbc versões 42.2.0 até 42.7.10
Descrição Ocorre uma negação de serviço no lado do cliente durante a autenticação SCRAM-SHA-256. Um servidor malicioso pode forçar o driver a executar a autenticação SCRAM usando uma contagem de iterações excessivamente alta, fazendo com que o cliente consuma uma quantidade ilimitada de tempo de CPU dentro do processo PBKDF2 (Password-Based Key Derivation Function 2). Isso pode ocupar um núcleo de CPU por tentativa, e tentativas simultâneas podem esgotar os recursos de CPU do cliente e travar os pools de conexão. O parâmetro loginTimeout não mitiga totalmente este problema, pois a thread de trabalho pode continuar a computação PBKDF2 mesmo após a expiração do tempo limite.
Recomendações Atualizar para a versão 42.7.11.

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:25030
BIT-POSTGRESQL-JDBC-DRIVER-2026-42198
CLEANSTART-2026-GX01236
CLEANSTART-2026-PO27799
CLEANSTART-2026-VJ37814
CVE-2026-42198
GHSA-98QH-XJC8-98PQ
OESA-2026-2443
OESA-2026-2444
OESA-2026-2445
OESA-2026-2446
OESA-2026-2501
OPENSUSE-SU-2026:11001-1
RHSA-2026:22304
SUSE-SU-2026:22000-1

Produtos afetados

Rocky Linux
Pgjdbc