CVE-2026-5598
Vulnerability Summary
Timeline
Description
Covert timing channel vulnerability in Legion of the Bouncy Castle Inc. BC-JAVA core on all (core modules). This vulnerability is associated with program files FrodoEngine.Java. This issue affects BC-JAVA: from 1.71 before 1.80.2, from 1.81 before 1.81.1, from 1.82 before 1.84.
CVSS Metrics
- v4.0•HIGH•Score: 8.9CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:U/S:P/AU:Y/U:Red
- v4.0•HIGH•Score: 8.9CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:X/RE:X/U:Red
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
EPSS Trends
Current EPSS score: 0.90%• Percentile: 58%
Techniques & Countermeasures
- CWE-385•Covert Timing Channel
Covert timing channels convey information by modulating some aspect of system behavior over time, so that the program receiving the information can observe system behavior and infer protected information.
Affected Systems
- chainguard•apache-hop
< 2.17.0-r9
- chainguard•apache-nifi
< 2.9.0-r0 | < 2.9.0-r3
- chainguard•apache-pulsar-4.0
< 4.0.10-r0
- chainguard•apache-pulsar-4.1
< 4.1.3-r14
- chainguard•apache-pulsar-4.2
< 4.2.1-r0
- chainguard•camunda-zeebe-8.6
< 8.6.39-r3
- chainguard•commercial-elasticsearch-8.17
< 8.17.10-r2
- chainguard•commercial-elasticsearch-8.18
all
- chainguard•commercial-elasticsearch-8.19
< 8.19.15-r0
- chainguard•commercial-elasticsearch-9.0
all
- chainguard•commercial-elasticsearch-9.1
< 9.1.10-r0
- chainguard•commercial-elasticsearch-9.2
< 9.2.8-r1
- chainguard•commercial-elasticsearch-9.3
< 9.3.5-r0
- chainguard•druid
< 36.0.0-r15
- chainguard•elasticsearch-7
< 7.17.29-r12
- chainguard•elasticsearch-7-iamguarded
< 7.17.29-r12
- chainguard•elasticsearch-8.17
< 8.17.10-r21
- chainguard•elasticsearch-8.19
< 8.19.14-r2
- chainguard•elasticsearch-8.19-iamguarded
< 8.19.14-r2
- chainguard•elasticsearch-9.0
< 9.0.8-r10
- chainguard•elasticsearch-9.0-iamguarded
< 9.0.8-r10
- chainguard•elasticsearch-9.1
< 9.1.10-r4
- chainguard•elasticsearch-9.1-iamguarded
< 9.1.10-r4
- chainguard•elasticsearch-9.2
< 9.2.8-r2
- chainguard•elasticsearch-9.2-iamguarded
< 9.2.8-r2
- chainguard•elasticsearch-9.3
< 9.3.3-r2
- chainguard•elasticsearch-9.3-iamguarded
< 9.3.3-r2
- chainguard•geoserver-2.27
< 2.27.5-r5
- chainguard•geoserver-2.28
< 2.28.3-r3
- chainguard•ghidra
< 12.0.4-r2
- chainguard•gradle-8
< 8.14.4-r4
- chainguard•gradle-9
< 9.4.1-r2
- chainguard•hadoop-fips-3.4.2
< 3.4.2-r2
- chainguard•jenkins-2-openjdk-21
< 2.560-r0
- chainguard•jenkins-2-openjdk-25
< 2.560-r0
- chainguard•jenkins-2.528-openjdk-17
< 2.528.3-r4
- chainguard•jenkins-2.528-openjdk-21
< 2.528.3-r4
- chainguard•jenkins-2.541
all
- chainguard•jenkins-2.541-openjdk-17
all
- chainguard•jenkins-2.541-openjdk-21
all
- chainguard•jenkins-2.541-openjdk-25
all
- chainguard•jenkins-2.555
< 2.555.2-r3
- chainguard•jenkins-2.555-openjdk-21
< 2.555.2-r3
- chainguard•jenkins-2.555-openjdk-25
< 2.555.2-r3
- chainguard•jruby-10.1
< 10.1.0.0-r1
- chainguard•jruby-9.4
< 9.4.14.0-r5
- chainguard•kayenta-2025.0
all
- chainguard•kayenta-2025.1
all | < 2025.1.6-r9 | < 0
- chainguard•kayenta-2025.2
< 2025.2.4-r5
- chainguard•kayenta-2025.4
< 2025.4.3-r7
Showing first 50 affected entries in server-rendered view.
References (29)
- https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902026%E2%80%905998
- https://github.com/bcgit/bc-java/commit/94abbd56413dfdac651fd878bc60253871ef5e87
- https://github.com/bcgit/bc-java/commit/8692e6b2b191fc4aafa32545c7a78bdb9bf110c5
- https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902026%E2%80%905598
- https://nvd.nist.gov/vuln/detail/CVE-2026-5598
- https://github.com/bcgit/bc-java
- https://github.com/bcgit/bc-java/wiki/CVE-2026-5598
- https://access.redhat.com/security/cve/CVE-2026-5598
- https://bugzilla.redhat.com/show_bug.cgi?id=2458635
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-5598.json
- https://access.redhat.com/errata/RHSA-2026:12267
- https://access.redhat.com/errata/RHSA-2026:18054
- https://access.redhat.com/errata/RHSA-2026:18055
- https://access.redhat.com/errata/RHSA-2026:12269
- https://access.redhat.com/errata/RHSA-2026:18059
- https://access.redhat.com/errata/RHSA-2026:53644
- https://access.redhat.com/errata/RHSA-2026:53806
- https://access.redhat.com/security/updates/classification/#important
- https://docs.redhat.com/en/documentation/red_hat_jboss_enterprise_application_platform/7.4
- https://docs.redhat.com/en/documentation/red_hat_jboss_enterprise_application_platform/7.4/html-single/installation_guide/index
- https://access.redhat.com/articles/7137599
- https://issues.redhat.com/browse/JBEAP-32774
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_12267.json
- https://www.cve.org/CVERecord?id=CVE-2026-5598
- https://security-tracker.debian.org/tracker/CVE-2026-5598
- https://www.bouncycastle.org/download/bouncy-castle-java/
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/5xxx/CVE-2026-5598.json
- https://access.redhat.com/errata/RHSA-2026:53645
- https://access.redhat.com/errata/RHSA-2026:53646