Dans pgJDBC 42.7.11 à 42.7.13, certaines valeurs de `requireAuth` sont ignorées, ce qui peut permettre à un serveur malveillant ou à un intermédiaire réseau de demander une authentification par mot de passe en clair. Le défaut ne concerne pas les déploiements qui ne définissent pas cette propriété; passer à 42.7.14 ou remplacer la valeur par une liste positive des méthodes autorisées.
Source : NVD — CVE-2026-107314
Analyse technique
La propriété est alors traitée comme si aucune restriction n’était définie; le pilote peut accepter une authentification `password` en clair. La fiche NVD indique un score CNA de 5.9 et le vecteur CVSS 3.1 ci-dessus.
Impact, versions et correctif
Détection / vérification
Vérifier la version de pgJDBC et les paramètres de connexion `requireAuth`. Les configurations affectées sont celles qui excluent les six méthodes d’authentification connues, ou n’en indiquent aucune.
Action recommandée
Mettre à niveau vers pgJDBC 42.7.14 et contrôler les valeurs de `requireAuth` configurées.
Sources
Priorisation DFS : P4 · 1 source(s).