Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle : validation insuffisante de clés publiques BLS12-381

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La validation des clés publiques BLS12-381 dans Bouncy Castle acceptait certains points construits sur une courbe non canonique partageant le même corps. Ces clés pouvaient être acceptées comme signataires fantômes lors de vérifications d’agrégats; le défaut concernait les applications construisant et acceptant de tels points non canoniques.

Java
IdentifiantCVE-2026-71891
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.86

Source : NVD — CVE-2026-71891

Analyse technique

La validation corrigée vérifie d’abord les paramètres canoniques de la courbe G1. Le décodeur standard de points compressés de 48 octets utilisait déjà la courbe canonique et n’était pas concerné.

Impact, versions et correctif

Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactUne vérification de signature agrégée pouvait accepter un signataire fantôme dans les conditions décrites.
Versions affectéesBouncy Castle for Java avant 1.86.
Version corrigée1.86
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
EPSS0,17% · percentile 6,3%
Publication2026-10-03T09:17:05.763Z
Mise à jour2026-10-06T14:49:40.823Z

Action recommandée

Mettre à jour Bouncy Castle for Java vers la version 1.86 ou ultérieure; ne pas accepter de points sur des courbes construites par l’appelant sans validation canonique.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :