Bouncy Castle for Java avant 1.86 pouvait accepter, via son API OpenPGP de haut niveau, une signature faite par une sous-clé sans signature de contre-certification requise, et attribuer une signature valide à un certificat contrôlé par un tiers. Mettez à jour vers la version 1.86 ou ultérieure et vérifiez les associations entre sous-clés et certificats.
Source : NVD — CVE-2026-71887
Analyse technique
La sous-clé pouvait hériter les indicateurs de capacité de signature de la clé principale alors que le contrôle de contre-certification ne trouvait pas ces indicateurs dans la signature de liaison. L’API bas niveau PGPSignature/PGPPublicKeyRing n’est pas concernée.
Impact, versions et correctif
Action recommandée
Mettre à jour Bouncy Castle for Java vers 1.86 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).