StackRadar

CVE-2026-42198

High

Advisory

Published 1 May 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.033
88th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
266
of 17,781 indexed, latest versions
Container images
209
deployed by those charts
Fix available
3 of 3
affected packages

pgjdbc: Unbounded PBKDF2 iterations in SCRAM authentication allows CPU exhaustion DoS

Carried by container images the latest versions of 266 of 17,781 indexed charts deploy, on 209 images.

Affected packageAffected versionsFixed inImages
postgresqlmaven42.2.1, 42.2.2, 42.2.2.jre7, 42.2.5+43 more42.7.11209
postgresql-jdbc-driverbitnami42.7.7, 42.7.842.7.112
PostgreSQL JDBC Driverbitnami42.6.0, 42.7.342.7.112
OSV records
BIT-postgresql-jdbc-driver-2026-42198GHSA-98qh-xjc8-98pq

Charts affected

266 by stars
ChartLatestAffected imagesRadar Score
pagespages-sudhir1.0.01 of 3See more

pages pages-sudhir 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-sushi1.0.01 of 3See more

pages pages-sushi 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-vasanth58141.0.01 of 3See more

pages pages-vasanth5814 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-vjp1.0.01 of 3See more

pages pages-vjp 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloakpascaliskeVerified publisher0.2.01 of 1See more

keycloak pascaliske 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.0.74388e2379b7e
postgresql@42.7.4
42.7.11

Open the chart page →

2,097
pagespawan-pages1.0.01 of 3See more

pages pawan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
apache-knox-helmpfisterer-knox0.1.111 of 1See more

apache-knox-helm pfisterer-knox 0.1.11

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
farberg/apache-knox-docker:1.6.14b4a22487394
postgresql@42.2.19
42.7.11

Open the chart page →

6,237
pagespighosh-pages1.0.01 of 3See more

pages pighosh-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesprasanthi1.0.01 of 3See more

pages prasanthi 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
unifiqaoruVerified publisher1.1.21 of 2See more

unifi qaoru 1.1.2

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
linuxserver/unifi-network-application:10.6.101-ls144b6ce6968ee45
postgresql@42.7.10
42.7.11

Open the chart page →

3,642
rada-platformrada-platform0.1.02 of 7See more

rada-platform rada-platform 0.1.0

2 of the 7 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
trinodb/trino:45038c6f24ab1a4
postgresql@42.7.3
42.7.11
ghcr.io/projectnessie/nessie:0.92.19efe3c74d55f
postgresql@42.7.3
42.7.11

Open the chart page →

21,211
app-configradar-baseVerified publisher1.7.21 of 1See more

app-config radar-base 1.7.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-app-config/radar-app-config:0.6.24431db7b486b
postgresql@42.7.2
42.7.11

Open the chart page →

2,036
data-dashboard-backendradar-baseVerified publisher0.6.21 of 1See more

data-dashboard-backend radar-base 0.6.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-data-dashboard-backend/radar-data-dashboard-backend:0.2.4d1e55350923c
postgresql@42.7.2
42.7.11

Open the chart page →

2,019
management-portalradar-baseVerified publisher1.7.01 of 1See more

management-portal radar-base 1.7.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/managementportal/management-portal:3.0.0c1b37e821f72
postgresql@42.6.1
42.7.11

Open the chart page →

3,182
radar-upload-connect-backendradar-baseVerified publisher0.9.11 of 1See more

radar-upload-connect-backend radar-base 0.9.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-upload-source-connector/radar-upload-connect-backend:0.6.46a04b43b8d9a
postgresql@42.7.2
42.7.11

Open the chart page →

2,532
pagesranjinigogga1.0.01 of 3See more

pages ranjinigogga 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesrebecca-pages1.0.01 of 3See more

pages rebecca-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
authentication-serviceredestroyder0.2.21 of 1See more

authentication-service redestroyder 0.2.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
redestroyder/authorization-service:0.0.1740364a619fd
postgresql@42.3.1
42.7.11

Open the chart page →

2,583
business-serviceredestroyder0.2.11 of 1See more

business-service redestroyder 0.2.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
redestroyder/business-service:0.0.1db03499a0726
postgresql@42.3.1
42.7.11

Open the chart page →

2,600
sonarquberedhat-cop0.1.131 of 1See more

sonarqube redhat-cop 0.1.13

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
library/sonarqube:10.7.0-community0842dcd4c8f8
postgresql@42.7.3
42.7.11

Open the chart page →

4,203
reportportalreportportal5.7.23 of 8See more

reportportal reportportal 5.7.2

3 of the 8 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
reportportal/service-api:5.7.29df41f8fb320
postgresql@42.2.13
42.7.11
reportportal/service-authorization:5.7.09e73114dbd15
postgresql@42.2.13
42.7.11
reportportal/service-jobs:5.7.2dc166c58485a
postgresql@42.2.18
42.7.11

Open the chart page →

25,737
pagesroccohiggins-pages1.0.01 of 3See more

pages roccohiggins-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesronan-pages1.0.01 of 3See more

pages ronan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
stirling-pdfrubxkubeVerified publisher0.1.21 of 1See more

stirling-pdf rubxkube 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/stirling-tools/stirling-pdf:2.14.33b3670fce70b
postgresql@42.7.10
42.7.11

Open the chart page →

6,207
pagessamanvithkaranth1.0.01 of 3See more

pages samanvithkaranth 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagessarubits-pages1.0.01 of 3See more

pages sarubits-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloaksb-helm-charts0.3.01 of 2See more

keycloak sb-helm-charts 0.3.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.0.6a93d22e13b86
postgresql@42.7.4
42.7.11

Open the chart page →

2,590
seataseataVerified publisher0.1.01 of 1See more

seata seata 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
seataio/seata-server:latest703b5de7f1a6
postgresql@42.3.8
42.7.11

Open the chart page →

4,245
pagessekharpkube1.0.01 of 3See more

pages sekharpkube 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
guacamolesergiotocaliniVerified publisher1.0.01 of 2See more

guacamole sergiotocalini 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
guacamole/guacamole:1.5.50f62f6d17ab3
postgresql@42.7.2
42.7.11

Open the chart page →

5,456
shenyushenyu0.6.31 of 2See more

shenyu shenyu 0.6.3

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
apache/shenyu-admin:2.5.1e2be712fc4f4
postgresql@42.3.5
42.7.11

Open the chart page →

8,804
shenyushenyu-helm-chart-test2.4.271 of 2See more

shenyu shenyu-helm-chart-test 2.4.27

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
apache/shenyu-admin:2.4.2e8b7c4ddd069
postgresql@42.2.8
42.7.11

Open the chart page →

12,513
pagesshrutiujlan-pages1.0.01 of 3See more

pages shrutiujlan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloaksikalabs0.1.01 of 1See more

keycloak sikalabs 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.3.36a7217a100bd
postgresql@42.7.7
42.7.11

Open the chart page →

1,690
simple-keycloaksikalabs0.1.01 of 1See more

simple-keycloak sikalabs 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:20.0.18830f76112b6
postgresql@42.5.0
42.7.11

Open the chart page →

6,443
sonatype-nexus3simcube1.0.11 of 2See more

sonatype-nexus3 simcube 1.0.1

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
sonatype/nexus3:3.58.1586060431b64
postgresql@42.6.0
42.7.11

Open the chart page →

4,946
hetzner-iroboslamdev0.0.51 of 1See more

hetzner-irobo slamdev 0.0.5

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
slamdev/hetzner-irobo:0.0.13ca20c184c55
postgresql@42.2.23
42.7.11

Open the chart page →

3,754
atlassian-confluencesomeblackmagic3.4.11 of 1See more

atlassian-confluence someblackmagic 3.4.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
atlassian/confluence-server:7.10.03b9222ab32ef
postgresql@42.2.16
42.7.11

Open the chart page →

13,605
atlassian-jirasomeblackmagic3.3.21 of 1See more

atlassian-jira someblackmagic 3.3.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
atlassian/jira-software:8.14.037bc46cbec1a
postgresql@42.2.6
42.7.11

Open the chart page →

13,079
pagessrinipages1.0.01 of 3See more

pages srinipages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
retail-store-sample-orders-chartstacksimplifyVerified publisher2.0.01 of 1See more

retail-store-sample-orders-chart stacksimplify 2.0.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
public.ecr.aws/aws-containers/retail-store-sample-orders:1.3.0e85f034bcf48
postgresql@42.7.7
42.7.11

Open the chart page →

1,223
sonarqubestakaterVerified publisher0.10.31 of 2See more

sonarqube stakater 0.10.3

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
library/sonarqube:6.7.6-community0ae5169e3d0f
postgresql@42.2.1
42.7.11

Open the chart page →

11,841
trinostatcan1.23.41 of 2See more

trino statcan 1.23.4

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
trinodb/trino:405ee80ab5eeab2
postgresql@42.5.0
42.7.11

Open the chart page →

13,767
pagesstephendillondell1.0.01 of 3See more

pages stephendillondell 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
sn-consolestreamnative1.13.01 of 1See more

sn-console streamnative 1.13.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
streamnative/private-cloud-console:v2.3.27-all91e54375e154
postgresql@42.4.4
42.7.11

Open the chart page →

1,827
wonder-mesh-netstrrl-helm2026.629.01 of 3See more

wonder-mesh-net strrl-helm 2026.629.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.009a381c715ab
postgresql@42.7.4
42.7.11

Open the chart page →

5,063
pagessunilb2590-pages1.0.01 of 3See more

pages sunilb2590-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
netforge-besvtechVerified publisher0.0.21 of 3See more

netforge-be svtech 0.0.2

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
conductoross/conductor:3.31.09fba127693e6
postgresql@42.7.2
42.7.11

Open the chart page →

4,674
rundecksvtech-public-helm-charts1.0.01 of 2See more

rundeck svtech-public-helm-charts 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
svtechnmaa/svtech_rundeck:v1.2.26e368ace0977
postgresql@42.3.8
42.7.11

Open the chart page →

18,756
pagestest43221.0.01 of 3See more

pages test4322 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190

Container images carrying it

209 by charts deploying them

A fixed version is listed for 3 of the 3 affected packages.

Container imageDigestPackageFixed inUsed by
apache/skywalking-oap-server:8.9.1b4ec8c18d079
postgresql@42.2.18
42.7.11
1
apicurio/apicurio-registry-jpa:1.3.2.Final44eeddd3562c
postgresql@42.2.16
42.7.11
1
apicurio/apicurio-studio-api:0.2.62.Final302d202ed149
postgresql@42.2.20
42.7.11
1
apicurio/apicurio-studio-ws:0.2.62.Final27a91978a388
postgresql@42.2.20
42.7.11
1
assistiot/automated_configuration:latest23f195a7a26a
postgresql@42.4.0
42.7.11
1
assistiot/tacticle_dashboard:api-lateste4414cb72dc4
postgresql@42.3.5
42.7.11
1
atlassian/bitbucket:10.2.705933f2b1cfd
postgresql@42.7.3
42.7.11
1
atlassian/confluence-server:7.10.03b9222ab32ef
postgresql@42.2.16
42.7.11
1
atlassian/crowd:5.2.2ebf761c7d437
postgresql@42.6.0
42.7.11
1
atlassian/jira-software:8.14.037bc46cbec1a
postgresql@42.2.6
42.7.11
1
atlassian/jira-software:9.7.264a75aa4ec4e
postgresql@42.2.27
42.7.11
1
beastob/url-shortener:1.0.299a49885ab33
postgresql@42.2.24.jre7
42.7.11
1
bitnamilegacy/keycloak:20.0.5cb04e49e6eb1
postgresql@42.6.0
42.7.11
1
bitnamilegacy/keycloak:24.0.4cc599cbd15ff
postgresql@42.7.3
PostgreSQL JDBC Driver@42.7.3
42.7.11
42.7.11
1
bitnamilegacy/keycloak:26.3.3-debian-12-r0da3df0976a9f
postgresql@42.7.7
postgresql-jdbc-driver@42.7.7
42.7.11
42.7.11
1
blackducksoftware/blackduck-alert:8.4.090cca32de2cc
postgresql@42.7.7
42.7.11
1
bluerange/bluerange:26.1.307c8f73b55df
postgresql@42.7.5
42.7.11
1
camunda/camunda-bpm-platform:latestbcc5bb0542df
postgresql@42.5.5
42.7.11
1
chandanteekinavar/findery-market-order-service:1.00cf52bf5ee9a
postgresql@42.2.23
42.7.11
1
conductoross/conductor:3.31.09fba127693e6
postgresql@42.7.2
42.7.11
1
consensys/web3signer:latestf146a51a1ba3
postgresql@42.7.10
42.7.11
1
dremio/dremio-oss:24.1.080ed2e3b7c43
postgresql@42.4.1
42.7.11
1
easypi/openrefine:3.7.0d2950a36a576
postgresql@42.5.0
42.7.11
1
eikek0/sharry:1.8.0661ff3ef42cd
postgresql@42.2.20
42.7.11
1
farberg/apache-knox-docker:1.6.14b4a22487394
postgresql@42.2.19
42.7.11
1
featurehub/mr:1.9.1477d8bf771a9
postgresql@42.7.3
42.7.11
1
fiware/mintaka:0.7.092a3c5cf43c0
postgresql@42.7.3
42.7.11
1
fiware/mintaka:latestefc6793388cc
postgresql@42.7.3
42.7.11
1
flowable/flowable-rest:7.1.0b7ae287502cd
postgresql@42.7.4
42.7.11
1
flyway/flyway:9.1545b5d7cdc75a
postgresql@42.4.3
42.7.11
1
flyway/flyway:9.14.1-alpine80f12c80502b
postgresql@42.4.3
42.7.11
1
folioci/edge-rtac:latest15ef73b1abd0
postgresql@42.7.10
42.7.11
1
folioci/mod-data-export:latest0cc86bf09755
postgresql@42.7.9
42.7.11
1
folioci/mod-data-export-spring:latestf1d7caf4544b
postgresql@42.7.9
42.7.11
1
folioci/mod-data-export-worker:latest1ad1811c9b37
postgresql@42.7.9
42.7.11
1
folioci/mod-ebsconet:latest3ae8cb99daa3
postgresql@42.7.9
42.7.11
1
folioci/mod-ldp:latestb55696fd9065
postgresql@42.6.2
42.7.11
1
gdrocha/togglr-backend:1.0.0d5ae64e83d4c
postgresql@42.7.3
42.7.11
1
geonetwork/gn-cloud-ogc-api-records-service:4.2.8-020c9bb761f67
postgresql@42.2.18
42.7.11
1
geoservercloud/geoserver-cloud-rest:1.0-RC25dc0c93a1710
postgresql@42.2.14
42.7.11
1
geoservercloud/geoserver-cloud-wcs:1.0-RC247ae1bdb4bcc
postgresql@42.2.14
42.7.11
1
geoservercloud/geoserver-cloud-webui:1.0-RC228c3e5a8c5a3
postgresql@42.2.14
42.7.11
1
geoservercloud/geoserver-cloud-wfs:1.0-RC28c70ee06d5ab
postgresql@42.2.14
42.7.11
1
geoservercloud/geoserver-cloud-wms:1.0-RC242775ba6a4da
postgresql@42.2.14
42.7.11
1
golenski/fibonacci-msg-relay:1.0.0c863dcb0c513
postgresql@42.7.3
42.7.11
1
golenski/fibonacci-task-manager:2.0.03a2b36df247b
postgresql@42.7.3
42.7.11
1
guacamole/guacamole:1.5.50f62f6d17ab3
postgresql@42.7.2
42.7.11
1
intelloop/atlas-cmms-backend:v1.5.14c61bc3dd3f8
postgresql@42.6.1
42.7.11
1
jingking/geonetwork-hnap:4.2.843e74ab234e1
postgresql@42.3.3
42.7.11
1
library/sonarqube:10.7.0-community0842dcd4c8f8
postgresql@42.7.3
42.7.11
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.