PT-2026-69160 · Unknown · Bouncy Castle For Java
CVE-2026-8798
·
Publicado
2026-08-08
·
Atualizado
2026-08-08
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber |
Nome do Software Vulnerável e Versões Afetadas
Bouncy Castle for Java FIPS (BC-FJA) versões anteriores a 2.1.3
Descrição
Em plataformas Intel, a fonte de entropia nativa repete as instruções de entropia da CPU sem limite. A rotina de semeadura JNI reemite continuamente as instruções enquanto a flag de transporte (carry flag) reportar falha. Uma falha persistente da fonte de entropia no chip—causada por falhas de hardware, exaustão do DRBG devido à contenção entre vários núcleos ou um hipervisor que não fornece a instrução—pode fazer com que a thread de chamada entre em loop indefinidamente dentro da chamada JNI. Como esse processo não pode ser interrompido ou sofrer timeout, qualquer operação que dependa da fonte de entropia nativa pode travar, resultando em uma negação de serviço para a aplicação.
Recomendações
Atualize o Bouncy Castle for Java FIPS (BC-FJA) para a versão 2.1.3 ou posterior.
Exploit
Correção
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bouncy Castle For Java