Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle : attributs CMS non protégés par le MAC

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le parseur CMS AuthenticatedData de Bouncy Castle pouvait traiter des champs digestAlgorithm et authAttrs incohérents, puis exposer des attributs comme authentifiés alors qu’ils n’étaient pas couverts par le MAC. Mettez à jour vers une version corrigée, en tenant compte de la branche et de l’édition utilisées.

Java
IdentifiantCVE-2026-71888
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.86; LTS 2.73.13; BC-FJA : bcpkix-fips 1.0.13, 2.0.13 ou 2.1.13 et bcutil-fips 2.0.8 ou 2.1.8

Source : NVD — CVE-2026-71888

Analyse technique

Le défaut pouvait permettre la modification en transit d’attributs utilisés par une application pour des décisions d’autorisation, de routage ou d’étiquetage; le contenu restait lié au MAC. Le parseur ASN.1 rejette désormais les champs incohérents et le parseur en continu les recoupe après lecture des attributs.

Impact, versions et correctif

Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactDes décisions applicatives fondées sur des attributs CMS pouvaient être prises à partir de valeurs modifiées et non authentifiées.
Versions affectéesBouncy Castle for Java avant 1.86; LTS avant 2.73.13; versions BC-FJA antérieures aux versions correctives indiquées.
Version corrigée1.86; LTS 2.73.13; BC-FJA : bcpkix-fips 1.0.13, 2.0.13 ou 2.1.13 et bcutil-fips 2.0.8 ou 2.1.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,11% · percentile 1,3%
Publication2026-10-03T09:17:05.250Z
Mise à jour2026-10-06T14:49:40.823Z

Action recommandée

Mettre à jour vers les versions correctives indiquées pour l’édition Bouncy Castle concernée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :