Šta se desilo?

Pronađena je ozbiljna ranjivost u popularnoj Bouncy Castle biblioteci za Java koja omogućava da se OpenPGP korisničke atribute obrade na način koji može dovesti do iscrpljenja dostupne memorije. Napadač može da koristi specijalno oblikovane OpenPGP poruke kako bi izazvao denial-of-service stanje na sistemima koji koriste ugrožene verzije biblioteke.

Koga pogađa?

Ranjivost utiče na razvojne timove i poslovne sisteme koji koriste Bouncy Castle biblioteku za procesiranje OpenPGP podataka. Pogođeni su korisnici starijih verzija biblioteke, uključujući standardnu Java verziju, LTS verziju i FIPS certifikovanu verziju namenjena aplikacijama sa stroživim zahtevima bezbednosti.

Kako se zaštititi?

  • Odmah ažurirajte Bouncy Castle na verziju 1.85 ili noviju
  • Ako koristite LTS verziju, ažurirajte na 2.73.12 ili noviju
  • Za FIPS verziju, ažurirajte na bcpg-fips 1.0.13, 2.0.13 ili 2.1.13 u zavisnosti od serije koju koristite
  • Testirajte ažuriranja u test okruženju pre nego što ih primenite u produkciji
  • Pratite upozorenja sigurnosti od proizvođača za buduće zakrpe

Tehnički detalji

CVE-2026-59649 ima CVSS ocenu od 8.7 (HIGH). Ranjivost je u obradi dužine OpenPGP user-attribute subpaketa koja nije pravilno validirana, što omogućava da se memorija JVM-a iscrpi preko maksimalnog dostupnog opsega. To može dovesti do rušenja aplikacije ili napada tipa denial-of-service.

Preporuka Sajber Radara

Ažuriranje Bouncy Castle biblioteke je hitna mera, posebno ako vaš sistem procesira OpenPGP podatke iz nepouzdanih izvora. Preporuka je da prvo proverite kompatibilnost sa vašom verzijom Java okruženja i zatim primenite zakrpu u koordinaciji sa ostalim sistemima koje ova biblioteka koristi.