Aller au contenu
Développeur Full Stack
, ,

pgJDBC peut exposer des octets de messages précédents lors du remplissage d’une valeur

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans pgJDBC 42.7.4 à 42.7.13, lorsqu’une application envoie une valeur plus courte que sa longueur déclarée, le pilote peut la compléter avec des octets de messages transmis précédemment sur la même connexion. Ces octets peuvent inclure du SQL et des paramètres antérieurs; mettre à niveau vers 42.7.14 et s’assurer que les longueurs déclarées correspondent aux données fournies.

PostgreSQL
IdentifiantCVE-2026-107315
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif42.7.14

Source : NVD — CVE-2026-107315

Analyse technique

Les octets résiduels peuvent être stockés dans la valeur transmise et révéler des messages précédents de la même connexion, jusqu’à 8192 octets, ou 16320 octets avec chiffrement GSS. Les appels cités comprennent notamment `ByteStreamWriter`, Copy, LargeObject et `Blob.setBytes`.

Impact, versions et correctif

Événement datéAvis publié par NVD le 2026-10-08T00:16:33Z, soit le 2026-10-08T02:16:33+02:00, dans la période. La modification NVD signalée le 2026-10-08T20:49:23Z est postérieure à la borne locale de fin; elle n’est pas retenue comme événement de période.
ImpactDes données de requêtes et paramètres antérieurs sur la même connexion peuvent être incluses dans une valeur stockée et récupérées par un acteur capable de faire stocker puis relire cette valeur.
Versions affectéespgJDBC 42.7.4 à 42.7.13 lorsque les appels concernés déclarent une longueur supérieure aux données transmises.
Version corrigée42.7.14
ContournementLa page de sécurité pgJDBC indique de ne pas utiliser `preferQueryMode=simple`; le mode étendu par défaut n’est pas affecté selon cet avis. Éviter également les longueurs déclarées supérieures aux données effectives.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,12% · percentile 1,9%
Publication2026-10-08T02:16:33+02:00

Détection / vérification

Examiner l’usage de pgJDBC 42.7.4 à 42.7.13 et les appels qui transmettent une longueur déclarée supérieure aux données réellement fournies, notamment sur des connexions réutilisées ou avec chiffrement GSS.

Action recommandée

Mettre à niveau vers pgJDBC 42.7.14 et vérifier les longueurs fournies aux méthodes de transmission concernées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :