Veille sécuritéBackend & données
P3Élevée
Des réductions de valeurs secrètes dans les fonctions NTRU de Bouncy Castle utilisaient des opérations de division dont la durée peut dépendre de ces valeurs. Une mesure de temps pourrait révéler des informations sur la clé privée ; mettre à niveau vers Bouncy Castle for Java 1.86 ou une version ultérieure.
Java
IdentifiantCVE-2026-18036
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifBouncy Castle for Java 1.86
Source : NVD — CVE-2026-18036
Analyse technique
Les fonctions Polynomial.modQ, Polynomial.mod3 et NTRUSampling.mod3 ont été remplacées par des réductions sans division dépendante des secrets, afin de réduire le risque de fuite temporelle.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02 ; cet événement de publication dans la période est retenu.
ImpactUne analyse temporelle peut révéler des informations sur la clé privée NTRU.
Versions affectéesBouncy Castle for Java avant 1.86
Version corrigéeBouncy Castle for Java 1.86
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
EPSS0,28% · percentile 18,8%
Publication2026-10-02T08:17:01.660Z
Mise à jour2026-10-02T18:17:03.507Z
Détection / vérification
Vérifier la version de Bouncy Castle et l’utilisation des fonctions NTRU concernées.
Action recommandée
Mettre à niveau Bouncy Castle for Java vers la version 1.86 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).