Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle : paramètres de dérivation de clés non bornés

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Bouncy Castle, plusieurs chemins de dérivation de clés par mot de passe utilisaient des paramètres de coût non bornés fournis par des entrées non fiables. Cela peut entraîner une consommation excessive de ressources ; mettre à niveau vers une version corrigée.

Java
IdentifiantCVE-2026-17508
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifBouncy Castle for Java 1.86; LTS 2.73.13; BC-FJA bcpkix-fips 1.0.13 (1.0.x), 2.0.13 (2.0.x) ou 2.1.13 (2.1.x)

Source : NVD — CVE-2026-17508

Analyse technique

Les paramètres PBKDF2, scrypt et bcrypt concernés ne limitaient pas suffisamment le travail ou la mémoire requis avant la vérification du mot de passe ou de l’intégrité. La limite des rounds OpenSSH peut être configurée via org.bouncycastle.openssh.max_rounds.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 ; cet événement de publication dans la période est retenu.
ImpactConsommation excessive de ressources lors du traitement de paramètres de dérivation de clés contrôlés par l’entrée.
Versions affectéesBouncy Castle for Java avant 1.86, LTS avant 2.73.13, et BC-FJA avant les versions corrigées indiquées.
Version corrigéeBouncy Castle for Java 1.86; LTS 2.73.13; BC-FJA bcpkix-fips 1.0.13 (1.0.x), 2.0.13 (2.0.x) ou 2.1.13 (2.1.x)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,44% · percentile 35,6%
Publication2026-10-02T08:17:01.490Z
Mise à jour2026-10-02T18:17:03.370Z

Détection / vérification

Inventorier les versions Bouncy Castle et FIPS; examiner l’exposition des parseurs et chemins PBE concernés.

Action recommandée

Mettre à niveau vers une version corrigée de Bouncy Castle.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :