CVE-2026-42198

Red Hat Security Advisory: Red Hat AMQ Broker 7.13.6 release and security update

Beschreibung

pgjdbc ist ein Open-Source-PostgreSQL-JDBC-Treiber. Von Version 42.2.0 bis vor Version 42.7.11 war pgjdbc anfällig für eine clientseitige Denial-of-Service-Angriff während der SCRAM-SHA-256-Authentifizierung. Ein böswilliger Server kann den Treiber dazu bringen, die Authentifizierung mit einer sehr hohen Iterationsanzahl durchzuführen. Mit einem ausreichend großen Wert verbringt der Client eine unbeschränkte Menge an CPU-Zeit innerhalb von PBKDF2, bevor die Authentifizierung fehlschlagen kann. Ein einzelner Versuch bindet einen CPU-Kern. Wiederholte oder gleichzeitige Versuche erschöpfen die CPU des Clients und können Verbindungs-Pools blockieren. In den betroffenen Versionen konnte loginTimeout dieses Problem nicht vollständig abmildern. Wenn loginTimeout abgelaufen war, konnte der Aufrufer aufhören zu warten, aber das Worker-Thread, das die Verbindung herstellte, konnte weiterhin CPU-Zeit im SCRAM-PBKDF2-Rechenprozess verbrauchen. Dieses Problem wurde in Version 42.7.11 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
87.6 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
3.3 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-10 23:22 UTC
CWE-770

Weakness-Klassen (CWE)

  • CWE-770Base

    Allocation of Resources Without Limits or Throttling

    The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-18 12:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Red Hat build of Quarkus 3.27.3.SP2, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support (+10)Red Hat build of Quarkus 3.27.3.SP2, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support (+10)
  2. CVE Modified2026-08-11 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:52928
    • Reference: https://access.redhat.com/errata/RHSA-2026:52929
    • Reference: https://access.redhat.com/errata/RHSA-2026:52930
    • Reference: https://access.redhat.com/errata/RHSA-2026:52978

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    ActiveMQArtemis <2.57.0

  • apache

    qpid_proton-j0.35.0

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.19.0 – 0.31.1

  • axios

    axios1.0.0 – 1.15.2

  • axios

    axios1.0.0 – 1.16.0

  • axios

    axios1.7.0 – 1.16.0

  • axios

    axios0.32.0

  • beaugunderson

    ip-address10.1.1

  • bitnami

    activemq6.0.0

  • bitnami

    postgresql-jdbc-driver42.2.0

  • FasterXML

    Jackson2.18.6

  • FasterXML

    Jackson2.21.1

  • FasterXML

    Jackson3.1.0

Quellen & Referenzen

Verknüpfte CVEs

34 weitere CVEs anzeigen
IDCVE-2026-42198