Veille sécuritéBackend & données
P3Élevée
Les deux variantes de PKIXCertPathReviewer dans Bouncy Castle ne vérifiaient pas les contraintes de noms X.509 sur le certificat cible. Une application s’appuyant sur ce reviewer pour décider de la confiance pouvait donc accepter un certificat que l’autorité émettrice n’était pas autorisée à délivrer.
Java
IdentifiantCVE-2026-71889
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.86; LTS 2.73.13; BC-FJA : bcpkix-fips 1.0.13, 2.0.13 ou 2.1.13
Source : NVD — CVE-2026-71889
Analyse technique
La vérification omettait l’index zéro du chemin, correspondant au certificat cible, lors de l’application des contraintes permitted/excluded de RFC 5280. Les deux implémentations corrigées vérifient aussi le certificat cible.
Impact, versions et correctif
Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactUn certificat final enfreignant les contraintes de noms de son autorité pouvait être jugé valide par le reviewer.
Versions affectéesBouncy Castle for Java avant 1.86; LTS avant 2.73.13; BC-FJA avant les versions bcpkix-fips indiquées.
Version corrigée1.86; LTS 2.73.13; BC-FJA : bcpkix-fips 1.0.13, 2.0.13 ou 2.1.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,17% · percentile 5,4%
Publication2026-10-03T09:17:05.437Z
Mise à jour2026-10-06T14:49:40.823Z
Action recommandée
Mettre à jour vers une version corrective et ne pas utiliser le reviewer seul comme validateur de confiance avant correction.
Sources
Priorisation DFS : P3 · 1 source(s).