Aller au contenu
Développeur Full Stack
, ,

pgjdbc : contenu antérieur du tampon GSS substitué dans certaines écritures

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une fuite de données peut survenir avec pgjdbc 42.7.4 et 42.7.5 lorsque GSS est utilisé : pour certaines écritures d’octets, le début de la valeur peut être remplacé par le contenu antérieur du tampon d’envoi, susceptible de contenir des données de la même connexion. Mettre à niveau vers 42.7.6 ou une version ultérieure ; les versions 42.7.3 et antérieures, ainsi que les connexions sans chiffrement GSS, ne sont pas affectées selon les éléments fournis.

PostgreSQL
IdentifiantCVE-2026-107313
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif42.7.6

Source : NVD — CVE-2026-107313 (URL fournie dans le candidat)

Analyse technique

Le problème concerne certaines écritures de valeurs d’au moins la taille du tampon GSS, notamment via des paramètres de liaison, COPY ou LargeObject. Les données antérieurement envoyées sur la même connexion peuvent se retrouver dans la valeur stockée ; certaines écritures échouent plutôt avec `ArrayIndexOutOfBoundsException`.

Impact, versions et correctif

Événement datéL’avis NVD fourni indique une publication le 2026-10-07 à 19:17:35.513Z, soit le 2026-10-07 à 21:17:35.513+02:00, dans la période demandée. La mise à jour NVD associée est également horodatée dans cette période, mais l’événement retenu est la publication de la vulnérabilité.
ImpactRisque d’altération des valeurs écrites et d’exposition de données précédemment envoyées sur la même connexion.
Versions affectéespgjdbc 42.7.4 et 42.7.5, lorsque le chiffrement GSS est activé (`gssEncMode=prefer` ou `require`) ; les versions 42.7.3 et antérieures ne sont pas affectées.
Version corrigée42.7.6
ContournementÉviter les connexions avec chiffrement GSS jusqu’à la mise à niveau, si cela est compatible avec les exigences de sécurité de l’environnement.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.2
Publication2026-10-07T21:17:35.513+02:00
Mise à jour2026-10-07T23:17:15.230+02:00

Détection / vérification

Vérifier les versions du pilote pgjdbc et si les connexions activent le chiffrement GSS (`gssEncMode=prefer` ou `require`).

Action recommandée

Mettre à niveau pgjdbc vers 42.7.6 ou ultérieure ; examiner les connexions GSS et les écritures concernées effectuées avec les versions affectées.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :