Veille sécuritéBackend & données
P3Élevée
Le parseur CMS AuthenticatedData de Bouncy Castle pouvait traiter des champs digestAlgorithm et authAttrs incohérents, puis exposer des attributs comme authentifiés alors qu’ils n’étaient pas couverts par le MAC. Mettez à jour vers une version corrigée, en tenant compte de la branche et de l’édition utilisées.
Java
IdentifiantCVE-2026-71888
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.86; LTS 2.73.13; BC-FJA : bcpkix-fips 1.0.13, 2.0.13 ou 2.1.13 et bcutil-fips 2.0.8 ou 2.1.8
Source : NVD — CVE-2026-71888
Analyse technique
Le défaut pouvait permettre la modification en transit d’attributs utilisés par une application pour des décisions d’autorisation, de routage ou d’étiquetage; le contenu restait lié au MAC. Le parseur ASN.1 rejette désormais les champs incohérents et le parseur en continu les recoupe après lecture des attributs.
Impact, versions et correctif
Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactDes décisions applicatives fondées sur des attributs CMS pouvaient être prises à partir de valeurs modifiées et non authentifiées.
Versions affectéesBouncy Castle for Java avant 1.86; LTS avant 2.73.13; versions BC-FJA antérieures aux versions correctives indiquées.
Version corrigée1.86; LTS 2.73.13; BC-FJA : bcpkix-fips 1.0.13, 2.0.13 ou 2.1.13 et bcutil-fips 2.0.8 ou 2.1.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,11% · percentile 1,3%
Publication2026-10-03T09:17:05.250Z
Mise à jour2026-10-06T14:49:40.823Z
Action recommandée
Mettre à jour vers les versions correctives indiquées pour l’édition Bouncy Castle concernée.
Sources
Priorisation DFS : P3 · 1 source(s).