Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle NTRU : fuite temporelle potentielle sur des valeurs secrètes

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Des réductions de valeurs secrètes dans les fonctions NTRU de Bouncy Castle utilisaient des opérations de division dont la durée peut dépendre de ces valeurs. Une mesure de temps pourrait révéler des informations sur la clé privée ; mettre à niveau vers Bouncy Castle for Java 1.86 ou une version ultérieure.

Java
IdentifiantCVE-2026-18036
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifBouncy Castle for Java 1.86

Source : NVD — CVE-2026-18036

Analyse technique

Les fonctions Polynomial.modQ, Polynomial.mod3 et NTRUSampling.mod3 ont été remplacées par des réductions sans division dépendante des secrets, afin de réduire le risque de fuite temporelle.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02 ; cet événement de publication dans la période est retenu.
ImpactUne analyse temporelle peut révéler des informations sur la clé privée NTRU.
Versions affectéesBouncy Castle for Java avant 1.86
Version corrigéeBouncy Castle for Java 1.86
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
EPSS0,28% · percentile 18,8%
Publication2026-10-02T08:17:01.660Z
Mise à jour2026-10-02T18:17:03.507Z

Détection / vérification

Vérifier la version de Bouncy Castle et l’utilisation des fonctions NTRU concernées.

Action recommandée

Mettre à niveau Bouncy Castle for Java vers la version 1.86 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :