StackRadar

CVE-2026-42198

High

Advisory

Published 1 May 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.033
88th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
266
of 17,781 indexed, latest versions
Container images
209
deployed by those charts
Fix available
3 of 3
affected packages

pgjdbc: Unbounded PBKDF2 iterations in SCRAM authentication allows CPU exhaustion DoS

Carried by container images the latest versions of 266 of 17,781 indexed charts deploy, on 209 images.

Affected packageAffected versionsFixed inImages
postgresqlmaven42.2.1, 42.2.2, 42.2.2.jre7, 42.2.5+43 more42.7.11209
postgresql-jdbc-driverbitnami42.7.7, 42.7.842.7.112
PostgreSQL JDBC Driverbitnami42.6.0, 42.7.342.7.112
OSV records
BIT-postgresql-jdbc-driver-2026-42198GHSA-98qh-xjc8-98pq

Charts affected

266 by stars
ChartLatestAffected imagesRadar Score
pagespages-sudhir1.0.01 of 3See more

pages pages-sudhir 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-sushi1.0.01 of 3See more

pages pages-sushi 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-vasanth58141.0.01 of 3See more

pages pages-vasanth5814 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagespages-vjp1.0.01 of 3See more

pages pages-vjp 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloakpascaliskeVerified publisher0.2.01 of 1See more

keycloak pascaliske 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.0.74388e2379b7e
postgresql@42.7.4
42.7.11

Open the chart page →

2,097
pagespawan-pages1.0.01 of 3See more

pages pawan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
apache-knox-helmpfisterer-knox0.1.111 of 1See more

apache-knox-helm pfisterer-knox 0.1.11

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
farberg/apache-knox-docker:1.6.14b4a22487394
postgresql@42.2.19
42.7.11

Open the chart page →

6,237
pagespighosh-pages1.0.01 of 3See more

pages pighosh-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesprasanthi1.0.01 of 3See more

pages prasanthi 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
unifiqaoruVerified publisher1.1.21 of 2See more

unifi qaoru 1.1.2

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
linuxserver/unifi-network-application:10.6.101-ls144b6ce6968ee45
postgresql@42.7.10
42.7.11

Open the chart page →

3,642
rada-platformrada-platform0.1.02 of 7See more

rada-platform rada-platform 0.1.0

2 of the 7 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
trinodb/trino:45038c6f24ab1a4
postgresql@42.7.3
42.7.11
ghcr.io/projectnessie/nessie:0.92.19efe3c74d55f
postgresql@42.7.3
42.7.11

Open the chart page →

21,211
app-configradar-baseVerified publisher1.7.21 of 1See more

app-config radar-base 1.7.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-app-config/radar-app-config:0.6.24431db7b486b
postgresql@42.7.2
42.7.11

Open the chart page →

2,036
data-dashboard-backendradar-baseVerified publisher0.6.21 of 1See more

data-dashboard-backend radar-base 0.6.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-data-dashboard-backend/radar-data-dashboard-backend:0.2.4d1e55350923c
postgresql@42.7.2
42.7.11

Open the chart page →

2,019
management-portalradar-baseVerified publisher1.7.01 of 1See more

management-portal radar-base 1.7.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/managementportal/management-portal:3.0.0c1b37e821f72
postgresql@42.6.1
42.7.11

Open the chart page →

3,182
radar-upload-connect-backendradar-baseVerified publisher0.9.11 of 1See more

radar-upload-connect-backend radar-base 0.9.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/radar-base/radar-upload-source-connector/radar-upload-connect-backend:0.6.46a04b43b8d9a
postgresql@42.7.2
42.7.11

Open the chart page →

2,532
pagesranjinigogga1.0.01 of 3See more

pages ranjinigogga 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesrebecca-pages1.0.01 of 3See more

pages rebecca-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
authentication-serviceredestroyder0.2.21 of 1See more

authentication-service redestroyder 0.2.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
redestroyder/authorization-service:0.0.1740364a619fd
postgresql@42.3.1
42.7.11

Open the chart page →

2,583
business-serviceredestroyder0.2.11 of 1See more

business-service redestroyder 0.2.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
redestroyder/business-service:0.0.1db03499a0726
postgresql@42.3.1
42.7.11

Open the chart page →

2,600
sonarquberedhat-cop0.1.131 of 1See more

sonarqube redhat-cop 0.1.13

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
library/sonarqube:10.7.0-community0842dcd4c8f8
postgresql@42.7.3
42.7.11

Open the chart page →

4,203
reportportalreportportal5.7.23 of 8See more

reportportal reportportal 5.7.2

3 of the 8 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
reportportal/service-api:5.7.29df41f8fb320
postgresql@42.2.13
42.7.11
reportportal/service-authorization:5.7.09e73114dbd15
postgresql@42.2.13
42.7.11
reportportal/service-jobs:5.7.2dc166c58485a
postgresql@42.2.18
42.7.11

Open the chart page →

25,737
pagesroccohiggins-pages1.0.01 of 3See more

pages roccohiggins-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagesronan-pages1.0.01 of 3See more

pages ronan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
stirling-pdfrubxkubeVerified publisher0.1.21 of 1See more

stirling-pdf rubxkube 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
ghcr.io/stirling-tools/stirling-pdf:2.14.33b3670fce70b
postgresql@42.7.10
42.7.11

Open the chart page →

6,207
pagessamanvithkaranth1.0.01 of 3See more

pages samanvithkaranth 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
pagessarubits-pages1.0.01 of 3See more

pages sarubits-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloaksb-helm-charts0.3.01 of 2See more

keycloak sb-helm-charts 0.3.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.0.6a93d22e13b86
postgresql@42.7.4
42.7.11

Open the chart page →

2,590
seataseataVerified publisher0.1.01 of 1See more

seata seata 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
seataio/seata-server:latest703b5de7f1a6
postgresql@42.3.8
42.7.11

Open the chart page →

4,245
pagessekharpkube1.0.01 of 3See more

pages sekharpkube 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
guacamolesergiotocaliniVerified publisher1.0.01 of 2See more

guacamole sergiotocalini 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
guacamole/guacamole:1.5.50f62f6d17ab3
postgresql@42.7.2
42.7.11

Open the chart page →

5,456
shenyushenyu0.6.31 of 2See more

shenyu shenyu 0.6.3

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
apache/shenyu-admin:2.5.1e2be712fc4f4
postgresql@42.3.5
42.7.11

Open the chart page →

8,804
shenyushenyu-helm-chart-test2.4.271 of 2See more

shenyu shenyu-helm-chart-test 2.4.27

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
apache/shenyu-admin:2.4.2e8b7c4ddd069
postgresql@42.2.8
42.7.11

Open the chart page →

12,513
pagesshrutiujlan-pages1.0.01 of 3See more

pages shrutiujlan-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
keycloaksikalabs0.1.01 of 1See more

keycloak sikalabs 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.3.36a7217a100bd
postgresql@42.7.7
42.7.11

Open the chart page →

1,690
simple-keycloaksikalabs0.1.01 of 1See more

simple-keycloak sikalabs 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:20.0.18830f76112b6
postgresql@42.5.0
42.7.11

Open the chart page →

6,443
sonatype-nexus3simcube1.0.11 of 2See more

sonatype-nexus3 simcube 1.0.1

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
sonatype/nexus3:3.58.1586060431b64
postgresql@42.6.0
42.7.11

Open the chart page →

4,946
hetzner-iroboslamdev0.0.51 of 1See more

hetzner-irobo slamdev 0.0.5

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
slamdev/hetzner-irobo:0.0.13ca20c184c55
postgresql@42.2.23
42.7.11

Open the chart page →

3,754
atlassian-confluencesomeblackmagic3.4.11 of 1See more

atlassian-confluence someblackmagic 3.4.1

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
atlassian/confluence-server:7.10.03b9222ab32ef
postgresql@42.2.16
42.7.11

Open the chart page →

13,605
atlassian-jirasomeblackmagic3.3.21 of 1See more

atlassian-jira someblackmagic 3.3.2

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
atlassian/jira-software:8.14.037bc46cbec1a
postgresql@42.2.6
42.7.11

Open the chart page →

13,079
pagessrinipages1.0.01 of 3See more

pages srinipages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
retail-store-sample-orders-chartstacksimplifyVerified publisher2.0.01 of 1See more

retail-store-sample-orders-chart stacksimplify 2.0.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
public.ecr.aws/aws-containers/retail-store-sample-orders:1.3.0e85f034bcf48
postgresql@42.7.7
42.7.11

Open the chart page →

1,223
sonarqubestakaterVerified publisher0.10.31 of 2See more

sonarqube stakater 0.10.3

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
library/sonarqube:6.7.6-community0ae5169e3d0f
postgresql@42.2.1
42.7.11

Open the chart page →

11,841
trinostatcan1.23.41 of 2See more

trino statcan 1.23.4

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
trinodb/trino:405ee80ab5eeab2
postgresql@42.5.0
42.7.11

Open the chart page →

13,767
pagesstephendillondell1.0.01 of 3See more

pages stephendillondell 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
sn-consolestreamnative1.13.01 of 1See more

sn-console streamnative 1.13.0

1 of the 1 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
streamnative/private-cloud-console:v2.3.27-all91e54375e154
postgresql@42.4.4
42.7.11

Open the chart page →

1,827
wonder-mesh-netstrrl-helm2026.629.01 of 3See more

wonder-mesh-net strrl-helm 2026.629.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:26.009a381c715ab
postgresql@42.7.4
42.7.11

Open the chart page →

5,063
pagessunilb2590-pages1.0.01 of 3See more

pages sunilb2590-pages 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190
netforge-besvtechVerified publisher0.0.21 of 3See more

netforge-be svtech 0.0.2

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
conductoross/conductor:3.31.09fba127693e6
postgresql@42.7.2
42.7.11

Open the chart page →

4,674
rundecksvtech-public-helm-charts1.0.01 of 2See more

rundeck svtech-public-helm-charts 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
svtechnmaa/svtech_rundeck:v1.2.26e368ace0977
postgresql@42.3.8
42.7.11

Open the chart page →

18,756
pagestest43221.0.01 of 3See more

pages test4322 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-42198.

Container imageDigestPackageFixed in
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11

Open the chart page →

20,190

Container images carrying it

209 by charts deploying them

A fixed version is listed for 3 of the 3 affected packages.

Container imageDigestPackageFixed inUsed by
flyway/flyway:6.4.422d97ceb0c47
postgresql@42.2.12.jre6
42.7.11
79
apache/shenyu-admin:2.4.2e8b7c4ddd069
postgresql@42.2.8
42.7.11
3
supertokens/supertokens-postgresql:3.1418d34c781347
postgresql@42.2.10
42.7.11
3
airbyte/workload-launcher:2.2.0119be7bfb719
postgresql@42.7.8
42.7.11
2
apache/druid:37.0.00116fb802786
postgresql@42.7.2
42.7.11
2
apache/fineract:1.12.1a83cf1980609
postgresql@42.7.4
42.7.11
2
apachepulsar/pulsar-manager:v0.1.0b341ef76a852
postgresql@42.2.5
42.7.11
2
dependencytrack/apiserver:4.6.3485ac0952c02
postgresql@42.5.0
42.7.11
2
dina1993/airports-api:latestac731244aed1
postgresql@42.5.4
42.7.11
2
dina1993/airports-consumer:latest669d146a5e63
postgresql@42.5.4
42.7.11
2
dina1993/airports-producer:latest3d6b0dac1cb4
postgresql@42.5.4
42.7.11
2
geoservercloud/geoserver-cloud-rest:1.0-RC399540eef78ad
postgresql@42.2.14
42.7.11
2
geoservercloud/geoserver-cloud-wcs:1.0-RC35c254c53a357
postgresql@42.2.14
42.7.11
2
geoservercloud/geoserver-cloud-webui:1.0-RC3c687b1cbc891
postgresql@42.2.14
42.7.11
2
geoservercloud/geoserver-cloud-wfs:1.0-RC35288f320cf36
postgresql@42.2.14
42.7.11
2
geoservercloud/geoserver-cloud-wms:1.0-RC3a30a60ac6cd0
postgresql@42.2.14
42.7.11
2
scorpiobroker/scorpio:RegistrySubscriptionManager_2.1.001e11d800459
postgresql@42.3.1
42.7.11
2
scorpiobroker/scorpio:AtContextServer_2.1.05073ceef2fa0
postgresql@42.3.1
42.7.11
2
scorpiobroker/scorpio:RegistryManager_2.1.0a2cfcf0947fd
postgresql@42.3.1
42.7.11
2
scorpiobroker/scorpio:QueryManager_2.1.0b742a53b2803
postgresql@42.3.1
42.7.11
2
scorpiobroker/scorpio:HistoryManager_2.1.0b7fe27a06ff5
postgresql@42.3.1
42.7.11
2
scorpiobroker/scorpio:SubscriptionManager_2.1.0e08036670d66
postgresql@42.3.1
42.7.11
2
scorpiobroker/scorpio:EntityManager_2.1.0f02e8a429a08
postgresql@42.3.1
42.7.11
2
ghcr.io/appscode/inbox-server:latest:postgres-latest536358d7b17e
postgresql@42.7.5
42.7.11
2
ghcr.io/janssenproject/jans/auth-server:0.0.0-nightly7752874e71d8
postgresql@42.7.8
42.7.11
2
ghcr.io/janssenproject/jans/casa:0.0.0-nightly3f2d14563495
postgresql@42.7.8
42.7.11
2
ghcr.io/janssenproject/jans/config-api:0.0.0-nightly900e2b88bd08
postgresql@42.7.8
42.7.11
2
ghcr.io/janssenproject/jans/fido2:0.0.0-nightly2a797804f08c
postgresql@42.7.8
42.7.11
2
ghcr.io/janssenproject/jans/scim:0.0.0-nightly096b8bcbbe45
postgresql@42.7.8
42.7.11
2
quay.io/keycloak/keycloak:26.1.4044a457e0498
postgresql@42.7.4
42.7.11
2
quay.io/keycloak/keycloak:20.0054ef67eb7da
postgresql@42.5.1
42.7.11
2
quay.io/keycloak/keycloak:17.0.1-legacy68f9f38c8f30
postgresql@42.2.5
42.7.11
2
1dev/server:11.9.0cd5b12fe5471
postgresql@42.7.3
42.7.11
1
2martens/timetable:latestbd1ba6ab84c9
postgresql@42.7.7
42.7.11
1
ahmetfurkandemir/iceberg-rest-fixture-postgresql:1.10.0142231a0b8b7
postgresql@42.7.5
42.7.11
1
airbyte/bootloader:2.2.0f71cf4e185d5
postgresql@42.7.8
42.7.11
1
airbyte/connector-rollout-worker:2.0.2-alpha-c905e75d42813fcc191
postgresql@42.7.7
42.7.11
1
airbyte/cron:0.40.17caf4f551c546
postgresql@42.5.0
42.7.11
1
airbyte/cron:2.2.0d97b67a1346d
postgresql@42.7.8
42.7.11
1
airbyte/server:2.2.070e125498a1c
postgresql@42.7.8
42.7.11
1
airbyte/worker:2.2.08060b88b29c8
postgresql@42.7.8
42.7.11
1
airbyte/workload-api-server:2.2.042093cff86e9
postgresql@42.7.8
42.7.11
1
airsonicadvanced/airsonic-advanced:latestf7cbafac2806
postgresql@42.2.20
42.7.11
1
alfio/alf.io:2.0-M5-26060c836a081446
postgresql@42.7.10
42.7.11
1
apache/druid:29.0.10cef139b6bf1
postgresql@42.7.2
42.7.11
1
apache/hertzbeat:1.8.075d48a62748f
postgresql@42.5.5
42.7.11
1
apache/hertzbeat-collector:1.8.0a2bab1be574c
postgresql@42.5.5
42.7.11
1
apache/ranger:2.7.076c176e8a0e4
postgresql@42.2.16.jre7
42.7.11
1
apache/shenyu-admin:2.5.1e2be712fc4f4
postgresql@42.3.5
42.7.11
1
apache/skywalking-oap-server:9.2.0133d35d2c263
postgresql@42.3.3
42.7.11
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.