Aller au contenu
Développeur Full Stack
, ,

Bouncy Castle : contrôle de taille de clé CMS contourné avec HKDF

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Bouncy Castle, la validation facultative de taille de clé des destinataires CMS ne s’exécutait pas pour certains messages utilisant la dérivation de clé CEK par HKDF. Mettez à jour vers une version corrective si cette validation est utilisée, en vérifiant la branche et l’édition concernées.

Java
IdentifiantCVE-2026-71892
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.86; BC-FJA : bcpkix-fips 2.0.13 ou 2.1.13

Source : NVD — CVE-2026-71892

Analyse technique

Une comparaison incorrecte faisait échouer la sélection de l’algorithme de chiffrement de contenu, empêchant le contrôle de la taille de la clé dérivée par rapport à cet algorithme. Le défaut concernait les destinataires utilisant explicitement setKeySizeValidation(true) avec le mécanisme indiqué.

Impact, versions et correctif

Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactUne clé de chiffrement de contenu de taille incorrecte pouvait être acceptée malgré l’activation de la validation facultative.
Versions affectéesBouncy Castle for Java avant 1.86; BC-FJA avant bcpkix-fips 2.0.13 ou 2.1.13.
Version corrigée1.86; BC-FJA : bcpkix-fips 2.0.13 ou 2.1.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
EPSS0,17% · percentile 6,1%
Publication2026-10-03T09:17:05.913Z
Mise à jour2026-10-06T14:49:40.823Z

Action recommandée

Mettre à jour vers une version corrective et conserver l’activation de la validation de taille de clé.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :