CVE-2026-54291
Description
pgjdbc is an open source postgresql JDBC Driver. In releases 42.7.4 through 42.7.11, channelBinding=require connections can be silently downgraded from SCRAM-SHA-256-PLUS with channel binding to plain SCRAM-SHA-256 without it, losing the man-in-the-middle protection the setting is meant to guarantee. An attacker who can intercept the TLS connection can trigger the downgrade with a certificate whose signature algorithm has no tls-server-end-point channel-binding hash, because the bundled com.ongres.scram:scram-client returns an empty byte array instead of failing and pgJDBC ScramAuthenticator checks only that the server advertised a PLUS mechanism, without rejecting the empty binding or checking that the negotiated mechanism uses channel binding. This issue is fixed in version 42.7.12.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.postgresql:postgresqlMaven | >= 42.7.4, < 42.7.12 | 42.7.12 |
Affected products
69- cpe:2.3:a:postgresql:postgresql_jdbc_driver:*:*:*:*:*:*:*:*Range: >=42.7.4,<42.7.12
- osv-coords65 versionspkg:apk/chainguard/dependency-track-apiserver-4pkg:apk/chainguard/dependency-track-bundledpkg:apk/chainguard/druidpkg:apk/chainguard/flyway-fipspkg:apk/chainguard/guacamole-client-jdbcpkg:apk/chainguard/request-9047-keycloak-fips-26.6-iamguarded-fipspkg:apk/chainguard/seata-serverpkg:apk/chainguard/traccar-fipspkg:apk/wolfi/apicurio-registrypkg:apk/wolfi/druidpkg:apk/wolfi/keycloak-26.6-iamguarded-compatpkg:apk/chainguard/conductorpkg:apk/chainguard/geoserver-3.0pkg:apk/chainguard/ghidrapkg:apk/chainguard/keycloak-26.7-iamguarded-compatpkg:apk/chainguard/nuxeo-2023pkg:apk/chainguard/sonarqubepkg:apk/chainguard/airbyte-serverpkg:apk/chainguard/airbyte-server-fipspkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-hop-fipspkg:apk/chainguard/apicurio-registrypkg:apk/chainguard/apicurio-registry-fipspkg:apk/chainguard/camunda-8.8pkg:apk/chainguard/camunda-zeebe-8.6pkg:apk/chainguard/conductor-fipspkg:apk/chainguard/dependency-trackpkg:apk/chainguard/flocipkg:apk/chainguard/flywaypkg:apk/chainguard/geoserver-2.27pkg:apk/chainguard/geoserver-2.27-communitypkg:apk/chainguard/geoserver-2.28pkg:apk/chainguard/geoserver-2.28-communitypkg:apk/chainguard/hono-service-device-registry-jdbcpkg:apk/chainguard/kayenta-2025.4pkg:apk/chainguard/kayenta-2026.0pkg:apk/chainguard/kayenta-2026.1pkg:apk/chainguard/kayenta-fips-2025.4pkg:apk/chainguard/kayenta-fips-2026.0pkg:apk/chainguard/kayenta-fips-2026.1pkg:apk/chainguard/keycloak-26.6pkg:apk/chainguard/keycloak-26.6-iamguarded-compatpkg:apk/chainguard/keycloak-26.7pkg:apk/chainguard/keycloak-fips-26.5pkg:apk/chainguard/keycloak-fips-26.5-iamguarded-fipspkg:apk/chainguard/keycloak-fips-26.6pkg:apk/chainguard/keycloak-fips-26.6-iamguarded-fipspkg:apk/chainguard/keycloak-fips-26.7pkg:apk/chainguard/keycloak-fips-26.7-iamguarded-fipspkg:apk/chainguard/nacospkg:apk/chainguard/nacos-dockerpkg:apk/chainguard/request-9047-keycloak-fips-26.4pkg:apk/chainguard/request-9047-keycloak-fips-26.4-iamguarded-fipspkg:apk/chainguard/request-9047-keycloak-fips-26.5pkg:apk/chainguard/request-9047-keycloak-fips-26.5-iamguarded-fipspkg:apk/chainguard/request-9047-keycloak-fips-26.6pkg:apk/chainguard/thingsboard-tb-nodepkg:apk/chainguard/traccarpkg:apk/wolfi/dependency-trackpkg:apk/wolfi/dependency-track-bundledpkg:apk/wolfi/flywaypkg:apk/wolfi/keycloak-26.6pkg:apk/wolfi/sonarqubepkg:apk/wolfi/thingsboard-tb-nodepkg:bitnami/postgresql-jdbc-driver
< 4.14.3-r1+ 64 more
- (no CPE)range: < 4.14.3-r1
- (no CPE)range: < 4.14.2-r6
- (no CPE)range: < 37.0.0-r43
- (no CPE)range: < 13.0.0-r1
- (no CPE)range: < 1.6.0-r15
- (no CPE)range: < 26.6.4-r4
- (no CPE)range: < 2.7.0-r3
- (no CPE)range: < 6.14.5-r1
- (no CPE)range: < 3.3.0-r11
- (no CPE)range: < 37.0.0-r43
- (no CPE)range: < 26.6.4-r19
- (no CPE)range: < 3.31.0-r6
- (no CPE)range: < 3.0.0-r4
- (no CPE)range: < 12.1.2-r4
- (no CPE)range: < 26.7.0-r2
- (no CPE)range: < 2023.45-r2
- (no CPE)range: < 26.7.0.124771-r1
- (no CPE)range: < 2.0.0-r8
- (no CPE)range: < 2.0.0-r10
- (no CPE)range: < 2.19.0-r1
- (no CPE)range: < 2.19.0-r1
- (no CPE)range: < 3.3.0-r11
- (no CPE)range: < 3.3.0-r8
- (no CPE)range: < 8.8.31-r1
- (no CPE)range: < 8.6.39-r4
- (no CPE)range: < 3.31.0-r7
- (no CPE)range: < 4.14.2-r6
- (no CPE)range: < 1.5.33-r1
- (no CPE)range: < 13.0.0-r1
- (no CPE)range: < 2.27.5-r16
- (no CPE)range: < 2.27.5-r16
- (no CPE)range: < 2.28.4-r5
- (no CPE)range: < 2.28.4-r5
- (no CPE)range: < 2.7.0-r27
- (no CPE)range: < 2025.4.6-r12
- (no CPE)range: < 2026.0.4-r16
- (no CPE)range: < 2026.1.1-r7
- (no CPE)range: < 2025.4.6-r6
- (no CPE)range: < 2026.0.4-r11
- (no CPE)range: < 2026.1.1-r8
- (no CPE)range: < 26.6.4-r19
- (no CPE)range: < 26.6.4-r19
- (no CPE)range: < 26.7.0-r2
- (no CPE)range: < 26.5.7-r4
- (no CPE)range: < 26.5.7-r4
- (no CPE)range: < 26.6.4-r4
- (no CPE)range: < 26.6.4-r4
- (no CPE)range: < 26.7.0-r1
- (no CPE)range: < 26.7.0-r1
- (no CPE)range: < 3.2.3-r3
- (no CPE)range: < 3.2.3-r2
- (no CPE)range: < 26.4.7-r24
- (no CPE)range: < 26.4.7-r24
- (no CPE)range: < 26.5.7-r13
- (no CPE)range: < 26.5.7-r13
- (no CPE)range: < 26.6.4-r4
- (no CPE)range: < 4.3.1.3-r8
- (no CPE)range: < 6.14.5-r1
- (no CPE)range: < 4.14.2-r6
- (no CPE)range: < 4.14.2-r6
- (no CPE)range: < 13.0.0-r1
- (no CPE)range: < 26.6.4-r19
- (no CPE)range: < 26.7.0.124771-r1
- (no CPE)range: < 4.3.1.3-r8
- (no CPE)range: >= 42.7.4, < 42.7.12
Patches
Vulnerability mechanics
References
5- github.com/pgjdbc/pgjdbc/commit/77df98e4e66c12936ded3478a0954f6f580bad99nvdPatchWEB
- github.com/pgjdbc/pgjdbc/security/advisories/GHSA-j92g-9f8w-j867nvdPatchVendor AdvisoryWEB
- github.com/advisories/GHSA-j92g-9f8w-j867ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-54291ghsaADVISORY
- github.com/ongres/scram/releases/tag/3.3nvdNot ApplicableWEB
News mentions
0No linked articles in our index yet.