ΑρχικήSecurityBouncy Castle Java: Πέντε νέες ευπάθειες απαιτούν άμεση αναβάθμιση

Bouncy Castle Java: Πέντε νέες ευπάθειες απαιτούν άμεση αναβάθμιση

Πέντε νέες ευπάθειες στο Bouncy Castle Java, τη δημοφιλή βιβλιοθήκη κρυπτογραφίας για εφαρμογές Java, απαιτούν άμεσο έλεγχο των εξαρτήσεων. Οι καταχωρήσεις CVE-2026-58059 έως CVE-2026-58063 επηρεάζουν διαφορετικές λειτουργίες, από την επαλήθευση δημόσιων κλειδιών έως τα πιστοποιητικά και τα keystores.

Η πιο σοβαρή από τις πέντε αδυναμίες είναι η CVE-2026-58062, η οποία αξιολογείται ως CRITICAL με CVSS 9.3. Σύμφωνα με τις καταχωρήσεις του CVE Feed, η βιβλιοθήκη μπορούσε να αποδεχθεί stapled OCSP απάντηση χωρίς να τη συνδέσει σωστά με το πιστοποιητικό που ελεγχόταν.

Δείτε επίσης: Παλαιότερη ευπάθεια παράκαμψης ελέγχου ταυτότητας στο Bouncy Castle

Τι διορθώνει το Bouncy Castle Java

Οι αδυναμίες δημοσιεύθηκαν ταυτόχρονα και καλύπτουν διαφορετικά σημεία της ίδιας αλυσίδας εμπιστοσύνης. Αυτό σημαίνει ότι μια εφαρμογή μπορεί να μην χρησιμοποιεί όλες τις ευάλωτες λειτουργίες, αλλά οι διαχειριστές δεν πρέπει να βασιστούν σε αυτή την υπόθεση χωρίς έλεγχο του κώδικα και των βιβλιοθηκών που φορτώνονται κατά την εκκίνηση.

Ιδιαίτερη προσοχή χρειάζονται οι υπηρεσίες που λειτουργούν ως πύλες TLS, εκδίδουν ή ελέγχουν πιστοποιητικά και διαχειρίζονται υλικό κλειδιών. Σε αυτά τα περιβάλλοντα, μια απάντηση OCSP ή ένα αρχείο keystore μπορεί να προέρχεται από εξωτερικό σύστημα, συνεργάτη ή αυτοματοποιημένη ροή ανάπτυξης. Η επαλήθευση της προέλευσης και η καταγραφή των αποτυχημένων ελέγχων βοηθούν στον περιορισμό του κινδύνου.

Η CVE-2026-58059 αφορά την επεξεργασία X.500 distinguished names. Ένα ειδικά διαμορφωμένο όνομα μπορούσε να προκαλέσει τετραγωνική αύξηση του χρόνου διαφυγής χαρακτήρων, με αποτέλεσμα σημαντική κατανάλωση πόρων. Η CVE Feed τη χαρακτηρίζει HIGH με CVSS 8.7 και αναφέρει ότι είναι δυνατό να αξιοποιηθεί εξ αποστάσεως.

Η CVE-2026-58060 επηρεάζει την επαλήθευση HSS δημόσιων κλειδιών. Ο μη περιορισμένος αριθμός επιπέδων μπορούσε να οδηγήσει σε τεράστια δέσμευση μνήμης, ενώ η CVE-2026-58061 επέτρεπε σε λειτουργίες της οικογένειας CCM να γράψουν το αποκρυπτογραφημένο κείμενο στον buffer πριν ελεγχθεί η ετικέτα ακεραιότητας. Και οι δύο καταχωρήσεις έχουν αξιολόγηση HIGH και CVSS 8.7.

Bouncy Castle Java και έλεγχος πιστοποιητικών OCSP

Για τις εφαρμογές που χρησιμοποιούν HSS ή CCM, οι έλεγχοι πρέπει να καλύψουν τόσο την κανονική ροή όσο και τα απορριπτόμενα δεδομένα. Οι δοκιμές δεν πρέπει να περιοριστούν σε επιτυχημένες επαληθεύσεις: χρειάζεται να επιβεβαιωθεί ότι μη έγκυρες υπογραφές, υπερβολικά επίπεδα και αποτυχημένες ετικέτες ακεραιότητας απορρίπτονται χωρίς ανεξέλεγκτη κατανάλωση μνήμης ή έκθεση ενδιάμεσου περιεχομένου.

Τέλος, η CVE-2026-58063 αφορά τη φόρτωση BCFKS keystore. Ένα μη αξιόπιστο αρχείο μπορούσε να επιβάλει μη περιορισμένο κόστος KDF κατά τη φόρτωση, αυξάνοντας τον κίνδυνο εξάντλησης πόρων. Η συγκεκριμένη αδυναμία καταγράφεται ως MEDIUM με CVSS 5.3, όμως παραμένει σημαντική σε υπηρεσίες που ανοίγουν keystores από μη ελεγχόμενες πηγές.

Bouncy Castle Java και προστασία από εξάντληση μνήμης

Δείτε επίσης: Μετά-κβαντική κρυπτογραφία και οι νέες απαιτήσεις ασφάλειας

Ποιες εκδόσεις πρέπει να αναβαθμιστούν

Οι πέντε καταχωρήσεις επηρεάζουν το Bouncy Castle Java πριν από την έκδοση 1.85 και το Bouncy Castle LTS πριν από την 2.73.12. Οι χρήστες της έκδοσης FIPS πρέπει να ελέγξουν ξεχωριστά τον κλάδο τους: οι διορθώσεις αναφέρονται στις εκδόσεις bc-fips 1.0.2.7, 2.0.2 και 2.1.3 ή νεότερες, ανάλογα με τη σειρά που χρησιμοποιείται. Η έκδοση 1.85 είναι το βασικό σημείο αναφοράς για το Bouncy Castle Java.

Στα έργα Maven και Gradle, η αναζήτηση της άμεσης έκδοσης δεν αρκεί, επειδή διαφορετικά πακέτα μπορεί να φέρνουν παλαιότερα αρχεία μέσω έμμεσων εξαρτήσεων. Η ομάδα ανάπτυξης πρέπει να εξετάσει το dependency tree, να απομακρύνει διπλές εκδόσεις και να επιβεβαιώσει ότι το αρχείο που τελικά περιλαμβάνεται στο πακέτο είναι η διορθωμένη έκδοση. Το ίδιο ισχύει για εικόνες container και υπηρεσίες που διατηρούν δικό τους κατάλογο JAR.

Η τεχνική ομάδα του SecNews συνιστά καταγραφή όλων των άμεσων και έμμεσων εξαρτήσεων, έλεγχο των αρχείων JAR που φορτώνονται στην παραγωγή και δοκιμή της αναβάθμισης σε περιβάλλον προσομοίωσης. Οι ομάδες ανάπτυξης πρέπει επίσης να εξετάσουν αν εφαρμογές τους επαληθεύουν OCSP απαντήσεις, φορτώνουν BCFKS keystores ή δέχονται κρυπτογραφικά δεδομένα από μη αξιόπιστες πηγές.

Έλεγχοι πριν από την εγκατάσταση

Πριν από την ανάπτυξη, οι υπεύθυνοι πρέπει να κρατήσουν αντίγραφο των ρυθμίσεων κρυπτογραφίας, να ελέγξουν τη συμβατότητα με τις χρησιμοποιούμενες εκδόσεις Java και να επαναλάβουν δοκιμές για TLS, υπογραφές και αποθήκες κλειδιών. Μετά την αναβάθμιση, η παρακολούθηση σφαλμάτων και ασυνήθιστων καθυστερήσεων μπορεί να δείξει αν κάποια υπηρεσία εξακολουθεί να φορτώνει παλιά βιβλιοθήκη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αναβάθμιση Bouncy Castle Java σε διορθωμένη έκδοση

Δείτε επίσης: Γιατί η σύγχρονη κρυπτογραφία χρειάζεται συνεχή αναβάθμιση

Η αναβάθμιση πρέπει να συνδυαστεί με επανέλεγχο των πολιτικών διαχείρισης πιστοποιητικών, των ορίων μνήμης και της προέλευσης των keystores. Οι οργανισμοί που δεν μπορούν να μετακινηθούν άμεσα στη διορθωμένη έκδοση χρειάζεται να περιορίσουν προσωρινά μη αξιόπιστες εισόδους και να παρακολουθούν αποτυχημένες επαληθεύσεις, μέχρι να ολοκληρωθεί η εγκατάσταση του ενημερωμένου Bouncy Castle Java.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS