Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle : compteurs PBE non bornés et risque de déni de service

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Les familles PBES1 et PKCS#12 PBE de Bouncy Castle acceptaient des compteurs d’itérations non bornés provenant de paramètres non fiables, ce qui pouvait entraîner une consommation excessive de ressources. Mettez à jour vers une version corrective et configurez la limite d’itérations selon les besoins opérationnels.

Java
IdentifiantCVE-2026-97873
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.86; LTS 2.73.13

Source : NVD — CVE-2026-97873

Analyse technique

Les paramètres négatifs ou dépassant la limite sont désormais rejetés; la limite par défaut mentionnée est de 10 000 000, contrôlée par org.bouncycastle.pbe.max_iteration_count. Les valeurs hors plage entière ne sont plus tronquées.

Impact, versions et correctif

Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactLe traitement de paramètres PBE malveillants pouvait imposer un volume de calcul arbitraire et provoquer un déni de service.
Versions affectéesBouncy Castle for Java avant 1.86; LTS avant 2.73.13.
Version corrigée1.86; LTS 2.73.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,26% · percentile 16,5%
Publication2026-10-03T09:17:06.280Z
Mise à jour2026-10-06T14:49:40.823Z

Action recommandée

Mettre à jour vers la version corrective et définir une limite appropriée via org.bouncycastle.pbe.max_iteration_count.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :