HIGH🇬🇧 English

CVE-2026-13506

Bouncy Castle for Java — błąd rekurencji w parser ASN.1 (DoS)

CVSS 8.7v4.0pub. 2026-08-03upd. 2026-08-04

W bibliotece Bouncy Castle for Java wykryto podatność polegającą na nieprawidłowym resetowaniu licznika zagłębienia zagnieżdżenia podczas przetwarzania leniwych (lazy) sekwencji ASN.1. Może ona prowadzić do ataku typu Denial of Service poprzez wywołanie niekontrolowanej rekurencji.

Pokaż oryginał (EN)

In Bouncy Castle for Java before 1.85, Lazy ASN.1 sequence forcing resets nesting-depth guard. This issue also affects Bouncy Castle for Java LTS before 2.73.12, and Bouncy Castle for Java FIPS (BC-FJA) before bc-fips 1.0.2.7 (1.0.X series), 2.0.2 (2.0.X series) and 2.1.3 (2.1.X series).

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-674 (Uncontrolled Recursion) polega na tym, że mechanizm wymuszania parsowania leniwych sekwencji ASN.1 (Lazy ASN.1 sequence forcing) nieprawidłowo resetuje strażnika głębokości zagnieżdżenia. Atakujący może dostarczyć specjalnie spreparowany obiekt ASN.1 o głębokim lub cyklicznym zagnieżdżeniu, który po przetworzeniu przez bibliotekę spowoduje wyczerpanie stosu wywołań lub nadmierne zużycie zasobów. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może doprowadzić do niedostępności aplikacji lub usługi korzystającej z podatnej wersji biblioteki (Denial of Service). Nie stwierdzono wpływu na poufność ani integralność danych.

Mitygacja

Należy zaktualizować bibliotekę do wersji: 1.85 lub nowszej (Bouncy Castle for Java), 2.73.12 lub nowszej (LTS), bc-fips 1.0.2.7 (seria 1.0.X), 2.0.2 (seria 2.0.X) lub 2.1.3 (seria 2.1.X) w przypadku wydania FIPS. Patch dostępny w repozytorium projektu pod wskazanym commitem.

Kogo dotyczy

Bouncy Castle for Java przed wersją 1.85; Bouncy Castle for Java LTS przed wersją 2.73.12; Bouncy Castle for Java FIPS (BC-FJA) w seriach: 1.0.X przed 1.0.2.7, 2.0.X przed 2.0.2 oraz 2.1.X przed 2.1.3.

Uwagi

Podatność dotyczy zarówno wersji standardowej, jak i wersji LTS oraz certyfikowanej FIPS (BC-FJA), co może mieć szczególne znaczenie dla organizacji działających w środowiskach regulowanych wymagających certyfikowanych modułów kryptograficznych.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje