Veille sécuritéBackend & données
P4Moyenne
Dans Bouncy Castle, plusieurs chemins de dérivation de clés par mot de passe utilisaient des paramètres de coût non bornés fournis par des entrées non fiables. Cela peut entraîner une consommation excessive de ressources ; mettre à niveau vers une version corrigée.
Java
IdentifiantCVE-2026-17508
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifBouncy Castle for Java 1.86; LTS 2.73.13; BC-FJA bcpkix-fips 1.0.13 (1.0.x), 2.0.13 (2.0.x) ou 2.1.13 (2.1.x)
Source : NVD — CVE-2026-17508
Analyse technique
Les paramètres PBKDF2, scrypt et bcrypt concernés ne limitaient pas suffisamment le travail ou la mémoire requis avant la vérification du mot de passe ou de l’intégrité. La limite des rounds OpenSSH peut être configurée via org.bouncycastle.openssh.max_rounds.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-02 ; cet événement de publication dans la période est retenu.
ImpactConsommation excessive de ressources lors du traitement de paramètres de dérivation de clés contrôlés par l’entrée.
Versions affectéesBouncy Castle for Java avant 1.86, LTS avant 2.73.13, et BC-FJA avant les versions corrigées indiquées.
Version corrigéeBouncy Castle for Java 1.86; LTS 2.73.13; BC-FJA bcpkix-fips 1.0.13 (1.0.x), 2.0.13 (2.0.x) ou 2.1.13 (2.1.x)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,44% · percentile 35,6%
Publication2026-10-02T08:17:01.490Z
Mise à jour2026-10-02T18:17:03.370Z
Détection / vérification
Inventorier les versions Bouncy Castle et FIPS; examiner l’exposition des parseurs et chemins PBE concernés.
Action recommandée
Mettre à niveau vers une version corrigée de Bouncy Castle.
Sources
Priorisation DFS : P4 · 1 source(s).