Veille sécuritéBackend & données
P3Élevée
Des flux OpenPGP tronqués pouvaient être traités sans erreur; selon le chemin de déchiffrement, l’intégrité pouvait ne pas être vérifiée ou des données de fin pouvaient être silencieusement perdues. Mettez à jour vers une version corrective et vérifiez les erreurs et l’intégrité des flux déchiffrés.
Java
IdentifiantCVE-2026-85515
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.86; LTS 2.73.13; BC-FJA : bcpg-fips 1.0.14, 2.0.14.1 ou 2.1.14
Source : NVD — CVE-2026-85515
Analyse technique
Sur le chemin SEIPD v1, la troncature pouvait empêcher l’exécution de la vérification MDC; sur certains chemins AEAD, l’erreur de troncature et l’authentification de fin pouvaient ne pas être signalées. L’API bas niveau qui appelle directement PGPEncryptedData.verify() n’est pas concernée selon la source.
Impact, versions et correctif
Événement datéLa fiche NVD indique une mise à jour substantielle le 2026-10-06T14:49:40.823Z, dans l’intervalle demandé; la publication initiale est antérieure.
ImpactDes données déchiffrées pouvaient être livrées sans contrôle d’intégrité complet sur le chemin SEIPD v1; certains flux AEAD pouvaient être tronqués sans erreur explicite.
Versions affectéesBouncy Castle for Java avant 1.86; LTS avant 2.73.13 sur le chemin AEAD; BC-FJA avant les versions bcpg-fips indiquées sur le chemin AEAD.
Version corrigée1.86; LTS 2.73.13; BC-FJA : bcpg-fips 1.0.14, 2.0.14.1 ou 2.1.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
EPSS0,16% · percentile 4,2%
Publication2026-10-03T09:17:06.073Z
Mise à jour2026-10-06T14:49:40.823Z
Action recommandée
Mettre à jour vers les versions correctives indiquées; traiter toute erreur de troncature comme un échec et vérifier l’intégrité des données déchiffrées.
Sources
Priorisation DFS : P3 · 1 source(s).