CVE-2026-14672

Moyenne5.3Publiée le 13 août 2026

Une divergence de réponse observable dans l'authentification SCRAM de PostgreSQL permet à un utilisateur non authentifié de tester l'existence d'un utilisateur en observant le nombre d'itérations SCRAM. Cela requiert que l'utilisateur sondé ait une valeur scram_iterations différente de celle par défaut, car le défi d'authentification pour un utilisateur inexistant indique le scram_iterations par défaut. Dans les versions majeures 16-18, les versions mineures antérieures à PostgreSQL 18.6, 17.11 et 16.15 sont affectées. Les versions antérieures à PostgreSQL 16 ne sont pas affectées.

Score CVSS5.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Type de faiblesse (CWE)CWE-204
Éditeurspostgresql

Produits concernés

ÉditeursProduitVersions
postgresqlpostgresql< 14.24

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE