← All vendors

bouncycastle

33 known vulnerabilities affecting bouncycastle products.

Products

bc-java 33 bouncy_castle_for_java_lts 28 fips_java_api 9 bcpg-fips 5 bcpkix-fips 5 bctls-fips 3 bcutil-fips 1 bcjmail-fips 1 bcmail-fips 1

Vulnerabilities by priority

CVEPriorityEPSSCVSSKEVWhat
CVE-2026-58060 Medium 0.7% 7.5 In Bouncy Castle for Java before 1.85, HSS public-key level count unbounded, ena…
CVE-2026-58059 Medium 0.5% 7.5 In Bouncy Castle for Java before 1.85, Quadratic-time escaping when stringifying…
CVE-2026-8763 Medium 0.4% 9.1 In Bouncy Castle for Java before 1.85, Name Constraints bypass via trailing dot …
CVE-2026-13586 Medium 0.4% 7.5 In Bouncy Castle for Java before 1.85, PKCS#12 MAC and bag-decryption KDF iterat…
CVE-2026-59646 Medium 0.4% 7.5 In Bouncy Castle for Java before 1.85, DTLS handshake reassembler allocates buff…
CVE-2026-58062 Medium 0.3% 9.1 In Bouncy Castle for Java before 1.85, Stapled OCSP response accepted without bi…
CVE-2026-12852 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, MLS wire decoder allocates attacker-decla…
CVE-2026-13506 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, Lazy ASN.1 sequence forcing resets nestin…
CVE-2026-14682 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, Possible OOM from unbounded up-front allo…
CVE-2026-59644 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, MLS hash-ratchet honours arbitrary 32-bit…
CVE-2026-59645 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, OER parser recurses without depth limit o…
CVE-2026-59649 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, OpenPGP user-attribute subpacket length b…
CVE-2026-58061 Medium 0.3% 7.5 In Bouncy Castle for Java before 1.85, CCM-family modes write plaintext to calle…
CVE-2026-15055 Medium 0.3% 8.2 In Bouncy Castle for Java before 1.85, PKCS#8 / PBES2 decryptors honour unbounde…
CVE-2026-59650 Medium 0.3% 9.1 In Bouncy Castle for Java before 1.85, MTI/A0 DH agreement exponentiates unvalid…
CVE-2026-12185 Medium 0.2% 8.6 In Bouncy Castle for Java before 1.85, BKS/UBER keystore allocates from untruste…
CVE-2026-12803 Medium 0.2% 7.5 In Bouncy Castle for Java before 1.85, KCCMBlockCipher MAC does not bind nonce w…
CVE-2026-59639 Medium 0.2% 7.5 In Bouncy Castle for Java before 1.85, CMS verifySignatures returns true for Sig…
CVE-2026-59643 Medium 0.2% 7.5 In Bouncy Castle for Java before 1.85, OpenPGP inline-signature policy failures …
CVE-2026-59651 Medium 0.2% 7.5 In Bouncy Castle for Java before 1.85, BKS keystore accepts legacy version with …
CVE-2026-12802 Medium 0.1% 7.5 In Bouncy Castle for Java before 1.85, CMS AuthEnvelopedData fails to enforce ta…
CVE-2026-12816 Medium 0.1% 7.5 In Bouncy Castle for Java before 1.85, IESEngine stream-mode MAC forgery via len…
CVE-2026-59642 Medium 0.1% 7.5 In Bouncy Castle for Java before 1.85, CMS AuthenticatedData content not bound t…
CVE-2026-12817 Medium 0.1% 8.6 In Bouncy Castle for Java before 1.85, OpenPGP AEAD decryption skips final tag o…
CVE-2026-58063 Low 0.4% 5.3 In Bouncy Castle for Java before 1.85, BCFKS keystore load honours unbounded KDF…
CVE-2024-14041 Low 0.3% 5.9 In Bouncy Castle for Java from 1.73 to before 1.78, three ML-KEM (CRYSTALS-Kyber…
CVE-2026-59652 Low 0.3% 6.5 In Bouncy Castle for Java before 1.85, LDAP filter injection in legacy jdk1.4 LD…
CVE-2026-59647 Low 0.3% 5.3 In Bouncy Castle for Java before 1.85, CRMF/CMP password-MAC honours unbounded i…
CVE-2026-59648 Low 0.3% 5.3 In Bouncy Castle for Java before 1.85, OpenPGP Argon2 S2K honours attacker-chose…
CVE-2026-59640 Low 0.2% 5.3 In Bouncy Castle for Java before 1.85, OpenPGP CFB quick-check oracle active on …
CVE-2026-59638 Low 0.2% 6.5 In Bouncy Castle for Java before 1.85, JSSE hostname verifier CN-fallback enable…
CVE-2026-59641 Low 0.1% 5.3 In Bouncy Castle for Java before 1.85, S/MIME validator trusts signer-asserted s…
CVE-2026-12860 Low 0.1% 5.3 In Bouncy Castle for Java before 1.85, RSA PKCS#1 verification skips last two ha…