HIGH🇬🇧 English

CVE-2026-12852

Bouncy Castle for Java: przedwczesna alokacja pamięci w dekoderze MLS

CVSS 8.7v4.0pub. 2026-08-03upd. 2026-08-28

W bibliotece Bouncy Castle for Java przed wersją 1.85 dekoder protokołu MLS (Messaging Layer Security) alokuje pamięć zgodnie z zadeklarowaną przez atakującego długością danych przed wykonaniem sprawdzenia granic. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu wywołanie odmowy usługi (DoS).

Pokaż oryginał (EN)

In Bouncy Castle for Java before 1.85, MLS wire decoder allocates attacker-declared opaque length before bounds check.

🤖 Analiza AI
Jak działa

Podatność (CWE-789: Uncontrolled Memory Allocation) polega na tym, że dekoder formatu wire protokołu MLS przyjmuje pole długości danych nieprzezroczystych (opaque length) podane przez nadawcę i natychmiast alokuje odpowiadający bufor pamięci, zanim sprawdzi, czy deklarowana długość mieści się w dopuszczalnych granicach. Atakujący może spreparować wiadomość MLS zawierającą skrajnie dużą wartość pola długości, wymuszając w ten sposób próbę alokacji ogromnego obszaru pamięci. Prowadzi to do wyczerpania zasobów pamięci procesu lub systemu.

Skutki

Atakujący bez żadnego uwierzytelnienia może doprowadzić do wyczerpania pamięci aplikacji korzystającej z biblioteki, skutkując odmową usługi (DoS) — niedostępnością aplikacji lub całego hosta.

Mitygacja

Należy zaktualizować Bouncy Castle for Java do wersji 1.85 lub nowszej. Patch dostępny jest w repozytorium projektu (commit a747038bb5bbd5e29fb2b7607ab38af1fd8d1790 na GitHub).

Kogo dotyczy

Bouncy Castle for Java w wersjach przed 1.85 — dotyczy aplikacji wykorzystujących dekoder wire protokołu MLS z tej biblioteki.

Uwagi

Szczegóły podatności opisano na stronie wiki projektu Bouncy Castle: https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902026%E2%80%9012852

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber
  • Bouncycastle Bc Java

    APP
    Bouncycastle
    < 1.85
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-59638CRITICAL9.3PL ✓ten sam produkt

Bouncy Castle Java: błędna weryfikacja hostname (CN-fallback) w JSSE

CVE-2018-1000613CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna refleksja przy deserializacji klucza XMSS w Bouncy Castle

CVE-2026-12860HIGH8.7PL ✓ten sam produkt

Bouncy Castle for Java — błąd weryfikacji podpisu RSA PKCS#1 (pominięcie bajtów skrótu)

CVE-2026-12185HIGH7.1PL ✓ten sam produkt

Bouncy Castle for Java: nadmierna alokacja pamięci w BKS/UBER keystore przed weryfikacją integralności

CVE-2026-13506HIGH8.7PL ✓ten sam produkt

Bouncy Castle for Java — błąd rekurencji w parser ASN.1 (DoS)