La CVE-2026-54291 affecte le pilote officiel PostgreSQL JDBC (pgjdbc) des versions 42.7.4 à 42.7.11. Lorsqu’une application se connecte avec l’option channelBinding=require pour interdire les attaques de relais de type Man-in-the-Middle, pgjdbc rencontre une exception si le serveur présente un certificat dont l’algorithme n’est pas géré par le JRE local. Au lieu d’interrompre la connexion, pgjdbc bascule silencieusement vers SCRAM-SHA-256 classique sans liaison de canal, supprimant toute protection contre l’interception réseau.