目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-107314— pgjdbc 在 requireAuth 排除所有认证方法时未强制验证

一分钟漏洞结论

影响对象
pgjdbc pgjdbc
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

pgjdbc(PostgreSQL JDBC 驱动程序)在版本 42.7.11 至 42.7.13 中存在安全漏洞。当配置 连接属性以排除驱动程序所知的所有六种认证方法时(例如: ),驱动程序未施加任何限制。此时,驱动程序将接受服务器请求的任何认证方法,包括明文密码认证。此外,不包含任何认证方法值的配置(如 或单个逗号 )也会受到相同影响。 处于应用程序与数据库服务器之间的攻击者可以强制要求使用明文密码认证,并窃取数据库密码。而使用正向白名单方式(如 )或部分排除方式(如 )的 属性值则会按预期正确生效。 该 属性

CVSS 5.9 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-107314 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
pgjdbc does not enforce requireAuth when the value excludes every authentication method
来源: CVE Program / CVE List V5
Vulnerability Description
pgjdbc, the PostgreSQL JDBC Driver, versions 42.7.11 through 42.7.13 enforce no restriction when the requireAuth connection property excludes all six authentication methods the driver knows, for example requireAuth=!password,!md5,!gss,!sspi,!scram-sha-256,!none. The driver then accepts any method the server asks for, including cleartext password authentication. A value without a method in it, such as requireAuth=, (a single comma), is affected the same way. An attacker positioned between the application and its server can ask for cleartext password authentication and receive the database password. A positive list such as requireAuth=scram-sha-256, and a partial exclusion such as requireAuth=!password,!md5, are enforced correctly. The property has no default value, so a deployment that does not set it is not affected. 42.7.14 fixes the problem: such a connection is refused with SQLState 08004, and a value without a method in it is rejected as invalid.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
未能安全地进行程序失效(Failing Open)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
pgjdbc pgjdbc 42.7.11 ~ 42.7.14 -

二、漏洞 CVE-2026-107314 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-107314 的情报信息

请登录查看更多情报信息。

CVE-2026-107314 其他参考 (1)

同批安全公告 · pgjdbc · 2026-10-07 · 共 3 条

CVE-2026-107315 5.3 MEDIUM pgjdbc 缓冲区填充漏洞
CVE-2026-107313 4.2 MEDIUM pgjdbc在GSS加密连接中存储早期消息字节

IV. Related Vulnerabilities

V. Comments for CVE-2026-107314

暂无评论


发表评论