StackRadar

CVE-2026-42198

High

Advisory

Published 1 May 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.033
88th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
266
of 17,781 indexed, latest versions
Container images
209
deployed by those charts
Fix available
3 of 3
affected packages

pgjdbc: Unbounded PBKDF2 iterations in SCRAM authentication allows CPU exhaustion DoS

Carried by container images the latest versions of 266 of 17,781 indexed charts deploy, on 209 images.

Affected packageAffected versionsFixed inImages
postgresqlmaven42.2.1, 42.2.2, 42.2.2.jre7, 42.2.5+43 more42.7.11209
postgresql-jdbc-driverbitnami42.7.7, 42.7.842.7.112
PostgreSQL JDBC Driverbitnami42.6.0, 42.7.342.7.112
OSV records
BIT-postgresql-jdbc-driver-2026-42198GHSA-98qh-xjc8-98pq

Charts affected

266 by stars
ChartLatestAffected imagesRadar Score
pagespages-sudhir1.0.01 of 3See more

pages pages-sudhir 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-sushi1.0.01 of 3See more

pages pages-sushi 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-vasanth58141.0.01 of 3See more

pages pages-vasanth5814 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-vjp1.0.01 of 3See more

pages pages-vjp 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloakpascaliskeVerified publisher0.2.01 of 1See more

keycloak pascaliske 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.0.74388e2379b7e
postgresql@42.7.4
42.7.11

Open the chart page →

2,097
pagespawan-pages1.0.01 of 3See more

pages pawan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
apache-knox-helmpfisterer-knox0.1.111 of 1See more

apache-knox-helm pfisterer-knox 0.1.11

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
farberg/apache-knox-docker:1.6.14b4a22487394
postgresql@42.2.19
42.7.11

Open the chart page →

6,237
pagespighosh-pages1.0.01 of 3See more

pages pighosh-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesprasanthi1.0.01 of 3See more

pages prasanthi 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
unifiqaoruVerified publisher1.1.21 of 2See more

unifi qaoru 1.1.2

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
linuxserver/unifi-network-application:10.6.101-ls144b6ce6968ee45
postgresql@42.7.10
42.7.11

Open the chart page →

3,642
rada-platformrada-platform0.1.02 of 7See more

rada-platform rada-platform 0.1.0

2 of the 7 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
trinodb/trino:45038c6f24ab1a4
postgresql@42.7.3
42.7.11
ghcr.io/projectnessie/nessie:0.92.19efe3c74d55f
postgresql@42.7.3
42.7.11

Open the chart page →

21,211
app-configradar-baseVerified publisher1.7.21 of 1See more

app-config radar-base 1.7.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-app-config/radar-app-config:0.6.24431db7b486b
postgresql@42.7.2
42.7.11

Open the chart page →

2,036
data-dashboard-backendradar-baseVerified publisher0.6.21 of 1See more

data-dashboard-backend radar-base 0.6.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-data-dashboard-backend/radar-data-dashboard-backend:0.2.4d1e55350923c
postgresql@42.7.2
42.7.11

Open the chart page →

2,019
management-portalradar-baseVerified publisher1.7.01 of 1See more

management-portal radar-base 1.7.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/managementportal/management-portal:3.0.0c1b37e821f72
postgresql@42.6.1
42.7.11

Open the chart page →

3,182
radar-upload-connect-backendradar-baseVerified publisher0.9.11 of 1See more

radar-upload-connect-backend radar-base 0.9.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-upload-source-connector/radar-upload-connect-backend:0.6.46a04b43b8d9a
postgresql@42.7.2
42.7.11

Open the chart page →

2,532
pagesranjinigogga1.0.01 of 3See more

pages ranjinigogga 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesrebecca-pages1.0.01 of 3See more

pages rebecca-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
authentication-serviceredestroyder0.2.21 of 1See more

authentication-service redestroyder 0.2.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
redestroyder/authorization-service:0.0.1740364a619fd
postgresql@42.3.1
42.7.11

Open the chart page →

2,583
business-serviceredestroyder0.2.11 of 1See more

business-service redestroyder 0.2.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
redestroyder/business-service:0.0.1db03499a0726
postgresql@42.3.1
42.7.11

Open the chart page →

2,600
sonarquberedhat-cop0.1.131 of 1See more

sonarqube redhat-cop 0.1.13

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
library/sonarqube:10.7.0-community0842dcd4c8f8
postgresql@42.7.3
42.7.11

Open the chart page →

4,203
reportportalreportportal5.7.23 of 8See more

reportportal reportportal 5.7.2

3 of the 8 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
reportportal/service-api:5.7.29df41f8fb320
postgresql@42.2.13
42.7.11
reportportal/service-authorization:5.7.09e73114dbd15
postgresql@42.2.13
42.7.11
reportportal/service-jobs:5.7.2dc166c58485a
postgresql@42.2.18
42.7.11

Open the chart page →

25,737
pagesroccohiggins-pages1.0.01 of 3See more

pages roccohiggins-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesronan-pages1.0.01 of 3See more

pages ronan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
stirling-pdfrubxkubeVerified publisher0.1.21 of 1See more

stirling-pdf rubxkube 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/stirling-tools/stirling-pdf:2.14.33b3670fce70b
postgresql@42.7.10
42.7.11

Open the chart page →

6,207
pagessamanvithkaranth1.0.01 of 3See more

pages samanvithkaranth 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagessarubits-pages1.0.01 of 3See more

pages sarubits-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloaksb-helm-charts0.3.01 of 2See more

keycloak sb-helm-charts 0.3.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.0.6a93d22e13b86
postgresql@42.7.4
42.7.11

Open the chart page →

2,590
seataseataVerified publisher0.1.01 of 1See more

seata seata 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
seataio/seata-server:latest703b5de7f1a6
postgresql@42.3.8
42.7.11

Open the chart page →

4,245
pagessekharpkube1.0.01 of 3See more

pages sekharpkube 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
guacamolesergiotocaliniVerified publisher1.0.01 of 2See more

guacamole sergiotocalini 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
guacamole/guacamole:1.5.50f62f6d17ab3
postgresql@42.7.2
42.7.11

Open the chart page →

5,456
shenyushenyu0.6.31 of 2See more

shenyu shenyu 0.6.3

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
apache/shenyu-admin:2.5.1e2be712fc4f4
postgresql@42.3.5
42.7.11

Open the chart page →

8,804
shenyushenyu-helm-chart-test2.4.271 of 2See more

shenyu shenyu-helm-chart-test 2.4.27

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
apache/shenyu-admin:2.4.2e8b7c4ddd069
postgresql@42.2.8
42.7.11

Open the chart page →

12,513
pagesshrutiujlan-pages1.0.01 of 3See more

pages shrutiujlan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloaksikalabs0.1.01 of 1See more

keycloak sikalabs 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.3.36a7217a100bd
postgresql@42.7.7
42.7.11

Open the chart page →

1,690
simple-keycloaksikalabs0.1.01 of 1See more

simple-keycloak sikalabs 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:20.0.18830f76112b6
postgresql@42.5.0
42.7.11

Open the chart page →

6,443
sonatype-nexus3simcube1.0.11 of 2See more

sonatype-nexus3 simcube 1.0.1

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
sonatype/nexus3:3.58.1586060431b64
postgresql@42.6.0
42.7.11

Open the chart page →

4,946
hetzner-iroboslamdev0.0.51 of 1See more

hetzner-irobo slamdev 0.0.5

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
slamdev/hetzner-irobo:0.0.13ca20c184c55
postgresql@42.2.23
42.7.11

Open the chart page →

3,754
atlassian-confluencesomeblackmagic3.4.11 of 1See more

atlassian-confluence someblackmagic 3.4.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
atlassian/confluence-server:7.10.03b9222ab32ef
postgresql@42.2.16
42.7.11

Open the chart page →

13,605
atlassian-jirasomeblackmagic3.3.21 of 1See more

atlassian-jira someblackmagic 3.3.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
atlassian/jira-software:8.14.037bc46cbec1a
postgresql@42.2.6
42.7.11

Open the chart page →

13,079
pagessrinipages1.0.01 of 3See more

pages srinipages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
retail-store-sample-orders-chartstacksimplifyVerified publisher2.0.01 of 1See more

retail-store-sample-orders-chart stacksimplify 2.0.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
public.ecr.aws/aws-containers/retail-store-sample-orders:1.3.0e85f034bcf48
postgresql@42.7.7
42.7.11

Open the chart page →

1,223
sonarqubestakaterVerified publisher0.10.31 of 2See more

sonarqube stakater 0.10.3

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
library/sonarqube:6.7.6-community0ae5169e3d0f
postgresql@42.2.1
42.7.11

Open the chart page →

11,841
trinostatcan1.23.41 of 2See more

trino statcan 1.23.4

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
trinodb/trino:405ee80ab5eeab2
postgresql@42.5.0
42.7.11

Open the chart page →

13,767
pagesstephendillondell1.0.01 of 3See more

pages stephendillondell 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
sn-consolestreamnative1.13.01 of 1See more

sn-console streamnative 1.13.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
streamnative/private-cloud-console:v2.3.27-all91e54375e154
postgresql@42.4.4
42.7.11

Open the chart page →

1,827
wonder-mesh-netstrrl-helm2026.629.01 of 3See more

wonder-mesh-net strrl-helm 2026.629.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.009a381c715ab
postgresql@42.7.4
42.7.11

Open the chart page →

5,063
pagessunilb2590-pages1.0.01 of 3See more

pages sunilb2590-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
netforge-besvtechVerified publisher0.0.21 of 3See more

netforge-be svtech 0.0.2

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
conductoross/conductor:3.31.09fba127693e6
postgresql@42.7.2
42.7.11

Open the chart page →

4,674
rundecksvtech-public-helm-charts1.0.01 of 2See more

rundeck svtech-public-helm-charts 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
svtechnmaa/svtech_rundeck:v1.2.26e368ace0977
postgresql@42.3.8
42.7.11

Open the chart page →

18,756
pagestest43221.0.01 of 3See more

pages test4322 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190

Container images carrying it

209 by charts deploying them

A fixed version is listed for 3 of the 3 affected packages.

Container imageDigestPackageFixed inUsed by
library/sonarqube:6.7.6-community0ae5169e3d0f
postgresql@42.2.1
42.7.11
1
library/sonarqube:9.1.0-datacenter-search7e43ff493a47
postgresql@42.2.19
42.7.11
1
library/sonarqube:8.9.2-community88cd63154d4b
postgresql@42.2.19
42.7.11
1
library/sonarqube:8.2-communitya246bc64207e
postgresql@42.2.8
42.7.11
1
library/sonarqube:9.1.0-datacenter-appa9bc5a3a1fc3
postgresql@42.2.19
42.7.11
1
library/sonarqube:8.9-communityeb2f0be32efd
postgresql@42.3.3
42.7.11
1
library/sonarqube:10.0.0-communityef9723cf4fe4
postgresql@42.5.1
42.7.11
1
linuxserver/airsonic-advanced:11.1.4d286a7f55a59
postgresql@42.7.3
42.7.11
1
linuxserver/unifi-network-application:10.6.101-ls144b6ce6968ee45
postgresql@42.7.10
42.7.11
1
lsmaster/kafka-connect-wrapper:6.1.0-0.1061eb5fbfa00
postgresql@42.2.19
42.7.11
1
maksimkavalenka/microservices-learning.resource-service:latest13ad9bb170a0
postgresql@42.6.0
42.7.11
1
maksimkavalenka/microservices-learning.song-service:latest2bcdac368b07
postgresql@42.6.0
42.7.11
1
metabase/metabase:v0.31.2ffb2dccacefc
postgresql@42.2.2
42.7.11
1
ncsa/datawolf:4.7.0af6649d59150
postgresql@42.4.0
42.7.11
1
openbas/platform:2.0.5d986d80b0a75
postgresql@42.7.8
42.7.11
1
openkm/openkm-ce:6.3.113bc465a7461b
postgresql@42.2.8
42.7.11
1
operaton/operaton:1.0.0-beta-4b35867ffe4d8
postgresql@42.5.5
42.7.11
1
owasp/dependency-track:3.8.0efc65e702ee1
postgresql@42.2.5
42.7.11
1
pmoscode/axelor-open-suite:v7.2.57a58f4d762f5c
postgresql@42.5.0
PostgreSQL JDBC Driver@42.6.0
42.7.11
42.7.11
1
razzy10/product-service:latest702e411956db
postgresql@42.7.7
42.7.11
1
redestroyder/authorization-service:0.0.1740364a619fd
postgresql@42.3.1
42.7.11
1
redestroyder/business-service:0.0.1db03499a0726
postgresql@42.3.1
42.7.11
1
remche/shinyproxy:2.6.18bcda8a04d3b
postgresql@42.2.25
42.7.11
1
reportportal/service-api:5.7.29df41f8fb320
postgresql@42.2.13
42.7.11
1
reportportal/service-authorization:5.7.09e73114dbd15
postgresql@42.2.13
42.7.11
1
reportportal/service-jobs:5.7.2dc166c58485a
postgresql@42.2.18
42.7.11
1
rrobetti/ojp:0.1.0-beta1141bd88232b
postgresql@42.7.5
42.7.11
1
rundeck/rundeck:3.2.74d64fe56f767
postgresql@42.2.6
42.7.11
1
rundeck/rundeck:3.0.16b13e8059ad72
postgresql@42.2.2
42.7.11
1
scorpiobroker/scorpio:scorpio-aaio_2.1.0db55012043df
postgresql@42.3.1
42.7.11
1
sdandey/dandey-apps:kanban-board-kanban-appbef0f599737b
postgresql@42.2.5
42.7.11
1
seataio/seata-server:latest703b5de7f1a6
postgresql@42.3.8
42.7.11
1
siakhooi/query:1.0.0f1f4b5b1b870
postgresql@42.7.10
42.7.11
1
signald/signald:0.18.20ffad7ccc2eb
postgresql@42.3.3
42.7.11
1
signald/signald:0.23.2edbff058278c
postgresql@42.5.1
42.7.11
1
sismics/docs:v1.10f4b0ef019cf1
postgresql@42.2.18
42.7.11
1
slamdev/hetzner-irobo:0.0.13ca20c184c55
postgresql@42.2.23
42.7.11
1
snowplow/iglu-server:0.12.0-distroless5a38033f07c1
postgresql@42.5.1
42.7.11
1
sonatype/nexus3:3.58.1586060431b64
postgresql@42.6.0
42.7.11
1
streamnative/private-cloud-console:v2.3.27-all91e54375e154
postgresql@42.4.4
42.7.11
1
svtechnmaa/svtech_rundeck:v1.2.26e368ace0977
postgresql@42.3.8
42.7.11
1
thelastpickle/cassandra-reaper:1.3.09c53996c457d
postgresql@42.2.2.jre7
42.7.11
1
thingsboard/tb-node:3.4.1645f43b688f7
postgresql@42.2.20
42.7.11
1
thingsboard/tb-node:3.6.0f40a542832c4
postgresql@42.5.0
42.7.11
1
thingsboard/tb-postgres:latest2d17e4e36edc
postgresql@42.7.7
42.7.11
1
thmmniii/fbs-runner:v1.27.186105349c1a3
postgresql@42.5.3
42.7.11
1
traccar/traccar:6.7-alpine621c8d6d46fd
postgresql@42.7.5
42.7.11
1
treskon/portrait:DEV-latest88e813f22347
postgresql@42.5.4
42.7.11
1
trinodb/trino:45038c6f24ab1a4
postgresql@42.7.3
42.7.11
1
trinodb/trino:405ee80ab5eeab2
postgresql@42.5.0
42.7.11
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.