Veille sécuritéBackend & données
P4Moyenne
Les familles PBES1 et PKCS#12 PBE de Bouncy Castle acceptaient des compteurs d’itérations non bornés provenant de paramètres non fiables, ce qui pouvait entraîner une consommation excessive de ressources. Mettez à jour vers une version corrective et configurez la limite d’itérations selon les besoins opérationnels.
Java
IdentifiantCVE-2026-97873
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.86; LTS 2.73.13
Source : NVD — CVE-2026-97873
Analyse technique
Les paramètres négatifs ou dépassant la limite sont désormais rejetés; la limite par défaut mentionnée est de 10 000 000, contrôlée par org.bouncycastle.pbe.max_iteration_count. Les valeurs hors plage entière ne sont plus tronquées.
Impact, versions et correctif
Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactLe traitement de paramètres PBE malveillants pouvait imposer un volume de calcul arbitraire et provoquer un déni de service.
Versions affectéesBouncy Castle for Java avant 1.86; LTS avant 2.73.13.
Version corrigée1.86; LTS 2.73.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,26% · percentile 16,5%
Publication2026-10-03T09:17:06.280Z
Mise à jour2026-10-06T14:49:40.823Z
Action recommandée
Mettre à jour vers la version corrective et définir une limite appropriée via org.bouncycastle.pbe.max_iteration_count.
Sources
Priorisation DFS : P4 · 1 source(s).