PT-2026-69160 · Unknown · Bouncy Castle For Java

CVE-2026-8798

·

Publicado

2026-08-08

·

Atualizado

2026-08-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber
Nome do Software Vulnerável e Versões Afetadas Bouncy Castle for Java FIPS (BC-FJA) versões anteriores a 2.1.3
Descrição Em plataformas Intel, a fonte de entropia nativa repete as instruções de entropia da CPU sem limite. A rotina de semeadura JNI reemite continuamente as instruções enquanto a flag de transporte (carry flag) reportar falha. Uma falha persistente da fonte de entropia no chip—causada por falhas de hardware, exaustão do DRBG devido à contenção entre vários núcleos ou um hipervisor que não fornece a instrução—pode fazer com que a thread de chamada entre em loop indefinidamente dentro da chamada JNI. Como esse processo não pode ser interrompido ou sofrer timeout, qualquer operação que dependa da fonte de entropia nativa pode travar, resultando em uma negação de serviço para a aplicação.
Recomendações Atualize o Bouncy Castle for Java FIPS (BC-FJA) para a versão 2.1.3 ou posterior.

Exploit

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8798

Produtos afetados

Bouncy Castle For Java