Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle : validation incorrecte de sous-clés OpenPGP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Bouncy Castle for Java avant 1.86 pouvait accepter, via son API OpenPGP de haut niveau, une signature faite par une sous-clé sans signature de contre-certification requise, et attribuer une signature valide à un certificat contrôlé par un tiers. Mettez à jour vers la version 1.86 ou ultérieure et vérifiez les associations entre sous-clés et certificats.

Java
IdentifiantCVE-2026-71887
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.86

Source : NVD — CVE-2026-71887

Analyse technique

La sous-clé pouvait hériter les indicateurs de capacité de signature de la clé principale alors que le contrôle de contre-certification ne trouvait pas ces indicateurs dans la signature de liaison. L’API bas niveau PGPSignature/PGPPublicKeyRing n’est pas concernée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactUne application utilisant l’API OpenPGP de haut niveau pouvait attribuer une signature authentique à l’identité figurant dans un certificat contrôlé par un attaquant.
Versions affectéesBouncy Castle for Java avant 1.86.
Version corrigée1.86
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
EPSS0,09% · percentile 0,4%
Publication2026-10-03T09:17:05.067Z
Mise à jour2026-10-06T14:49:40.823Z

Action recommandée

Mettre à jour Bouncy Castle for Java vers 1.86 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :