Aller au contenu
Développeur Full Stack
, ,

pgJDBC peut ignorer certaines restrictions requireAuth

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans pgJDBC 42.7.11 à 42.7.13, certaines valeurs de `requireAuth` sont ignorées, ce qui peut permettre à un serveur malveillant ou à un intermédiaire réseau de demander une authentification par mot de passe en clair. Le défaut ne concerne pas les déploiements qui ne définissent pas cette propriété; passer à 42.7.14 ou remplacer la valeur par une liste positive des méthodes autorisées.

PostgreSQL
IdentifiantCVE-2026-107314
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif42.7.14

Source : NVD — CVE-2026-107314

Analyse technique

La propriété est alors traitée comme si aucune restriction n’était définie; le pilote peut accepter une authentification `password` en clair. La fiche NVD indique un score CNA de 5.9 et le vecteur CVSS 3.1 ci-dessus.

Impact, versions et correctif

Événement datéAvis de sécurité publié par NVD le 2026-10-07T23:17:00Z, soit le 2026-10-08T01:17:00+02:00, dans la période. La modification NVD signalée le 2026-10-08T20:49:23Z est postérieure à la borne locale de fin; elle n’est pas retenue comme événement de période.
ImpactUn serveur ou intermédiaire réseau malveillant peut obtenir le mot de passe de base de données si le pilote accepte une authentification en clair.
Versions affectéespgJDBC 42.7.11 à 42.7.13, lorsque `requireAuth` exclut toutes les méthodes prises en charge ou ne contient aucune méthode.
Version corrigée42.7.14
ContournementRemplacer la liste d’exclusion par une liste positive des méthodes attendues, par exemple `requireAuth=scram-sha-256`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
EPSS0,26% · percentile 15,8%
Publication2026-10-08T01:17:00+02:00

Détection / vérification

Vérifier la version de pgJDBC et les paramètres de connexion `requireAuth`. Les configurations affectées sont celles qui excluent les six méthodes d’authentification connues, ou n’en indiquent aucune.

Action recommandée

Mettre à niveau vers pgJDBC 42.7.14 et contrôler les valeurs de `requireAuth` configurées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :