[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-71885":6},{"stargazers_count":4,"fetched_at":5},8,"2026-10-03T17:29:33.426Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":674,"aliases":675,"duplicate_of":9,"upstream":676,"downstream":677,"duplicates":678,"related":679,"reserved_at":9,"published_at":680,"modified_at":680,"state":681,"summary":682,"references_raw":691,"kevs":703,"epss":704,"epss_history":707,"metrics":709,"affected":716},"CVE-2026-71885","In Bouncy Castle for Java before 1.86, the Messaging Layer Security (MLS, RFC 9420) implementation did not bind an X.509 credential to a LeafNode's signature_key. LeafNode.verify() checked a leaf's signature against the signature_key carried in the leaf itself, while the credential's X.509 certificate chain was stored but never parsed or validated, so the end-entity certificate's public key was never required to match signature_key as RFC 9420 sec. 5.3 requires. A party could therefore present another party's certificate as its credential while signing the leaf, and the enclosing KeyPackage, with an unrelated key, and be accepted under that other party's identity through KeyPackage.verify() and the Group leaf-validation path. In a deployment that admits external commits without an independent credential-admission check, an unauthenticated attacker could be admitted under a victim's X.509 identity, evict the victim (resynchronization compares whole credentials rather than signing keys), derive the current epoch, decrypt subsequent group messages, and send messages accepted as the victim. TreeKEM.LeafNode now requires the end-entity certificate's subject public key, in the cipher suite's signature encoding, to equal signature_key for an X.509 credential and rejects the leaf otherwise, including an empty chain or a certificate whose key type does not match the cipher suite; certificate-chain and identity validation to a trust anchor remain the application's responsibility per RFC 9420 sec. 5.3.1. Deployments using only basic credentials are unaffected.",null,[11,660],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":18,"capec":19},"CWE-287","Improper Authentication","When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct.","weakness","Draft","Class","High",[20,182,261,265,269,273,292,481,543,627],{"id":21,"name":22,"techniques":23},"CAPEC-114","Authentication Abuse",[24],{"id":25,"name":26,"tactics":27,"countermeasures":34},"T1548","Abuse Elevation Control Mechanism",[28,31],{"id":29,"name":30},"TA0030","Defense Evasion",{"id":32,"name":33},"TA0111","Privilege Escalation",[35,40,44,48,52,57,61,65,69,73,77,81,85,89,94,98,103,108,112,116,121,125,130,134,138,142,146,150,154,158,162,166,170,174,178],{"id":36,"name":37,"tactic":38},"D3-AM","Access Modeling",{"name":39},"Model",{"id":41,"name":42,"tactic":43},"D3-CI","Configuration Inventory",{"name":39},{"id":45,"name":46,"tactic":47},"D3-DI","Data Inventory",{"name":39},{"id":49,"name":50,"tactic":51},"D3-NTPM","Network Traffic Policy Mapping",{"name":39},{"id":53,"name":54,"tactic":55},"D3-AEM","Application Exception Monitoring",{"name":56},"Detect",{"id":58,"name":59,"tactic":60},"D3-SCA","System Call Analysis",{"name":56},{"id":62,"name":63,"tactic":64},"D3-SFA","System File Analysis",{"name":56},{"id":66,"name":67,"tactic":68},"D3-FA","File Analysis",{"name":56},{"id":70,"name":71,"tactic":72},"D3-FIM","File Integrity Monitoring",{"name":56},{"id":74,"name":75,"tactic":76},"D3-OPM","Operational Process Monitoring",{"name":56},{"id":78,"name":79,"tactic":80},"D3-DA","Dynamic Analysis",{"name":56},{"id":82,"name":83,"tactic":84},"D3-EFA","Emulated File Analysis",{"name":56},{"id":86,"name":87,"tactic":88},"D3-PSA","Process Spawn Analysis",{"name":56},{"id":90,"name":91,"tactic":92},"D3-FEV","File Eviction",{"name":93},"Evict",{"id":95,"name":96,"tactic":97},"D3-AL","Account Locking",{"name":93},{"id":99,"name":100,"tactic":101},"D3-DF","Decoy File",{"name":102},"Deceive",{"id":104,"name":105,"tactic":106},"D3-FE","File Encryption",{"name":107},"Harden",{"id":109,"name":110,"tactic":111},"D3-AA","Agent Authentication",{"name":107},{"id":113,"name":114,"tactic":115},"D3-CDP","Change Default Password",{"name":107},{"id":117,"name":118,"tactic":119},"D3-HBPI","Hardware-based Process Isolation",{"name":120},"Isolate",{"id":122,"name":123,"tactic":124},"D3-SCP","System Configuration Permissions",{"name":107},{"id":126,"name":127,"tactic":128},"D3-RC","Restore Configuration",{"name":129},"Restore",{"id":131,"name":132,"tactic":133},"D3-RF","Restore File",{"name":129},{"id":135,"name":136,"tactic":137},"D3-ULA","Unlock Account",{"name":129},{"id":139,"name":140,"tactic":141},"D3-RUAA","Restore User Account Access",{"name":129},{"id":143,"name":144,"tactic":145},"D3-RD","Restore Database",{"name":129},{"id":147,"name":148,"tactic":149},"D3-SCF","System Call Filtering",{"name":120},{"id":151,"name":152,"tactic":153},"D3-CF","Content Filtering",{"name":120},{"id":155,"name":156,"tactic":157},"D3-LFP","Local File Permissions",{"name":120},{"id":159,"name":160,"tactic":161},"D3-RFAM","Remote File Access Mediation",{"name":120},{"id":163,"name":164,"tactic":165},"D3-CQ","Content Quarantine",{"name":120},{"id":167,"name":168,"tactic":169},"D3-CM","Content Modification",{"name":120},{"id":171,"name":172,"tactic":173},"D3-UAP","User Account Permissions",{"name":120},{"id":175,"name":176,"tactic":177},"D3-EAL","Executable Allowlisting",{"name":120},{"id":179,"name":180,"tactic":181},"D3-EDL","Executable Denylisting",{"name":120},{"id":183,"name":184,"techniques":185},"CAPEC-115","Authentication Bypass",[186],{"id":25,"name":26,"tactics":187,"countermeasures":190},[188,189],{"id":29,"name":30},{"id":32,"name":33},[191,193,195,197,199,201,203,205,207,209,211,213,215,217,219,221,223,225,227,229,231,233,235,237,239,241,243,245,247,249,251,253,255,257,259],{"id":36,"name":37,"tactic":192},{"name":39},{"id":41,"name":42,"tactic":194},{"name":39},{"id":45,"name":46,"tactic":196},{"name":39},{"id":49,"name":50,"tactic":198},{"name":39},{"id":53,"name":54,"tactic":200},{"name":56},{"id":58,"name":59,"tactic":202},{"name":56},{"id":62,"name":63,"tactic":204},{"name":56},{"id":66,"name":67,"tactic":206},{"name":56},{"id":70,"name":71,"tactic":208},{"name":56},{"id":74,"name":75,"tactic":210},{"name":56},{"id":78,"name":79,"tactic":212},{"name":56},{"id":82,"name":83,"tactic":214},{"name":56},{"id":86,"name":87,"tactic":216},{"name":56},{"id":90,"name":91,"tactic":218},{"name":93},{"id":95,"name":96,"tactic":220},{"name":93},{"id":99,"name":100,"tactic":222},{"name":102},{"id":104,"name":105,"tactic":224},{"name":107},{"id":109,"name":110,"tactic":226},{"name":107},{"id":113,"name":114,"tactic":228},{"name":107},{"id":117,"name":118,"tactic":230},{"name":120},{"id":122,"name":123,"tactic":232},{"name":107},{"id":126,"name":127,"tactic":234},{"name":129},{"id":131,"name":132,"tactic":236},{"name":129},{"id":135,"name":136,"tactic":238},{"name":129},{"id":139,"name":140,"tactic":240},{"name":129},{"id":143,"name":144,"tactic":242},{"name":129},{"id":147,"name":148,"tactic":244},{"name":120},{"id":151,"name":152,"tactic":246},{"name":120},{"id":155,"name":156,"tactic":248},{"name":120},{"id":159,"name":160,"tactic":250},{"name":120},{"id":163,"name":164,"tactic":252},{"name":120},{"id":167,"name":168,"tactic":254},{"name":120},{"id":171,"name":172,"tactic":256},{"name":120},{"id":175,"name":176,"tactic":258},{"name":120},{"id":179,"name":180,"tactic":260},{"name":120},{"id":262,"name":263,"techniques":264},"CAPEC-151","Identity Spoofing",[],{"id":266,"name":267,"techniques":268},"CAPEC-194","Fake the Source of Data",[],{"id":270,"name":271,"techniques":272},"CAPEC-22","Exploiting Trust in Client",[],{"id":274,"name":275,"techniques":276},"CAPEC-57","Utilizing REST's Trust in the System Resource to Obtain Sensitive Data",[277],{"id":278,"name":279,"tactics":280,"countermeasures":287},"T1040","Network Sniffing",[281,284],{"id":282,"name":283},"TA0031","Credential Access",{"id":285,"name":286},"TA0102","Discovery",[288],{"id":289,"name":290,"tactic":291},"D3-DNSTA","DNS Traffic Analysis",{"name":56},{"id":293,"name":294,"techniques":295},"CAPEC-593","Session Hijacking",[296,340,453],{"id":297,"name":298,"tactics":299,"countermeasures":303},"T1185","Browser Session Hijacking",[300],{"id":301,"name":302},"TA0100","Collection",[304,308,312,316,320,324,328,332,336],{"id":305,"name":306,"tactic":307},"D3-NTSA","Network Traffic Signature Analysis",{"name":56},{"id":309,"name":310,"tactic":311},"D3-RTSD","Remote Terminal Session Detection",{"name":56},{"id":313,"name":314,"tactic":315},"D3-UGLPA","User Geolocation Logon Pattern Analysis",{"name":56},{"id":317,"name":318,"tactic":319},"D3-PHDURA","Per Host Download-Upload Ratio Analysis",{"name":56},{"id":321,"name":322,"tactic":323},"D3-CSPP","Client-server Payload Profiling",{"name":56},{"id":325,"name":326,"tactic":327},"D3-PMAD","Protocol Metadata Anomaly Detection",{"name":56},{"id":329,"name":330,"tactic":331},"D3-NTF","Network Traffic Filtering",{"name":120},{"id":333,"name":334,"tactic":335},"D3-APCA","Application Protocol Command Analysis",{"name":56},{"id":337,"name":338,"tactic":339},"D3-NTCD","Network Traffic Community Deviation",{"name":56},{"id":341,"name":342,"tactics":343,"countermeasures":348},"T1550.001","Application Access Token",[344,345],{"id":29,"name":30},{"id":346,"name":347},"TA0109","Lateral Movement",[349,351,353,357,359,361,365,369,371,375,377,381,385,389,391,395,399,403,405,409,413,415,419,421,423,427,431,435,439,443,447,451],{"id":147,"name":148,"tactic":350},{"name":120},{"id":333,"name":334,"tactic":352},{"name":56},{"id":354,"name":355,"tactic":356},"D3-CCSA","Credential Compromise Scope Analysis",{"name":56},{"id":317,"name":318,"tactic":358},{"name":56},{"id":305,"name":306,"tactic":360},{"name":56},{"id":362,"name":363,"tactic":364},"D3-PSMD","Process Self-Modification Detection",{"name":56},{"id":366,"name":367,"tactic":368},"D3-KBPI","Kernel-based Process Isolation",{"name":120},{"id":86,"name":87,"tactic":370},{"name":56},{"id":372,"name":373,"tactic":374},"D3-PT","Process Termination",{"name":93},{"id":117,"name":118,"tactic":376},{"name":120},{"id":378,"name":379,"tactic":380},"D3-TB","Token Binding",{"name":107},{"id":382,"name":383,"tactic":384},"D3-PS","Process Suspension",{"name":93},{"id":386,"name":387,"tactic":388},"D3-HR","Host Reboot",{"name":93},{"id":325,"name":326,"tactic":390},{"name":56},{"id":392,"name":393,"tactic":394},"D3-DUC","Decoy User Credential",{"name":102},{"id":396,"name":397,"tactic":398},"D3-ABPI","Application-based Process Isolation",{"name":120},{"id":400,"name":401,"tactic":402},"D3-WSAM","Web Session Access Mediation",{"name":120},{"id":309,"name":310,"tactic":404},{"name":56},{"id":406,"name":407,"tactic":408},"D3-PLA","Process Lineage Analysis",{"name":56},{"id":410,"name":411,"tactic":412},"D3-RIC","Reissue Credential",{"name":129},{"id":329,"name":330,"tactic":414},{"name":120},{"id":416,"name":417,"tactic":418},"D3-CH","Credential Hardening",{"name":107},{"id":321,"name":322,"tactic":420},{"name":56},{"id":337,"name":338,"tactic":422},{"name":56},{"id":424,"name":425,"tactic":426},"D3-TBA","Token-based Authentication",{"name":107},{"id":428,"name":429,"tactic":430},"D3-MFA","Multi-factor Authentication",{"name":107},{"id":432,"name":433,"tactic":434},"D3-CRO","Credential Rotation",{"name":107},{"id":436,"name":437,"tactic":438},"D3-CTS","Credential Transmission Scoping",{"name":120},{"id":440,"name":441,"tactic":442},"D3-CR","Credential Revocation",{"name":93},{"id":444,"name":445,"tactic":446},"D3-HS","Host Shutdown",{"name":93},{"id":448,"name":449,"tactic":450},"D3-ANCI","Authentication Cache Invalidation",{"name":93},{"id":313,"name":314,"tactic":452},{"name":56},{"id":454,"name":455,"tactics":456,"countermeasures":458},"T1563","Remote Service Session Hijacking",[457],{"id":346,"name":347},[459,461,463,465,467,471,473,475,477,479],{"id":305,"name":306,"tactic":460},{"name":56},{"id":309,"name":310,"tactic":462},{"name":56},{"id":337,"name":338,"tactic":464},{"name":56},{"id":317,"name":318,"tactic":466},{"name":56},{"id":468,"name":469,"tactic":470},"D3-ST","Session Termination",{"name":93},{"id":321,"name":322,"tactic":472},{"name":56},{"id":313,"name":314,"tactic":474},{"name":56},{"id":333,"name":334,"tactic":476},{"name":56},{"id":329,"name":330,"tactic":478},{"name":120},{"id":325,"name":326,"tactic":480},{"name":56},{"id":482,"name":483,"techniques":484},"CAPEC-633","Token Impersonation",[485],{"id":486,"name":487,"tactics":488,"countermeasures":494},"T1134","Access Token Manipulation",[489,490,493],{"id":29,"name":30},{"id":491,"name":492},"TA0005","Stealth",{"id":32,"name":33},[495,497,499,501,503,505,507,509,511,513,515,517,519,521,523,525,527,529,531,533,535,537,539,541],{"id":436,"name":437,"tactic":496},{"name":120},{"id":354,"name":355,"tactic":498},{"name":56},{"id":74,"name":75,"tactic":500},{"name":56},{"id":86,"name":87,"tactic":502},{"name":56},{"id":468,"name":469,"tactic":504},{"name":93},{"id":49,"name":50,"tactic":506},{"name":39},{"id":440,"name":441,"tactic":508},{"name":93},{"id":448,"name":449,"tactic":510},{"name":93},{"id":392,"name":393,"tactic":512},{"name":102},{"id":36,"name":37,"tactic":514},{"name":39},{"id":416,"name":417,"tactic":516},{"name":107},{"id":428,"name":429,"tactic":518},{"name":107},{"id":432,"name":433,"tactic":520},{"name":107},{"id":117,"name":118,"tactic":522},{"name":120},{"id":378,"name":379,"tactic":524},{"name":107},{"id":424,"name":425,"tactic":526},{"name":107},{"id":126,"name":127,"tactic":528},{"name":129},{"id":53,"name":54,"tactic":530},{"name":56},{"id":410,"name":411,"tactic":532},{"name":129},{"id":41,"name":42,"tactic":534},{"name":39},{"id":58,"name":59,"tactic":536},{"name":56},{"id":147,"name":148,"tactic":538},{"name":120},{"id":175,"name":176,"tactic":540},{"name":120},{"id":179,"name":180,"tactic":542},{"name":120},{"id":544,"name":545,"techniques":546},"CAPEC-650","Upload a Web Shell to a Web Server",[547],{"id":548,"name":549,"tactics":550,"countermeasures":554},"T1505.003","Web Shell",[551],{"id":552,"name":553},"TA0110","Persistence",[555,557,559,561,563,565,569,571,575,577,579,581,583,585,587,589,593,595,597,599,601,603,607,609,611,613,617,619,621,623,625],{"id":147,"name":148,"tactic":556},{"name":120},{"id":179,"name":180,"tactic":558},{"name":120},{"id":99,"name":100,"tactic":560},{"name":102},{"id":82,"name":83,"tactic":562},{"name":56},{"id":406,"name":407,"tactic":564},{"name":56},{"id":566,"name":567,"tactic":568},"D3-RNA","Restore Network Access",{"name":129},{"id":444,"name":445,"tactic":570},{"name":93},{"id":572,"name":573,"tactic":574},"D3-LLM","Logical Link Mapping",{"name":39},{"id":386,"name":387,"tactic":576},{"name":93},{"id":396,"name":397,"tactic":578},{"name":120},{"id":382,"name":383,"tactic":580},{"name":93},{"id":90,"name":91,"tactic":582},{"name":93},{"id":151,"name":152,"tactic":584},{"name":120},{"id":175,"name":176,"tactic":586},{"name":120},{"id":366,"name":367,"tactic":588},{"name":120},{"id":590,"name":591,"tactic":592},"D3-EHB","Endpoint Health Beacon",{"name":56},{"id":86,"name":87,"tactic":594},{"name":56},{"id":155,"name":156,"tactic":596},{"name":120},{"id":362,"name":363,"tactic":598},{"name":56},{"id":159,"name":160,"tactic":600},{"name":120},{"id":163,"name":164,"tactic":602},{"name":120},{"id":604,"name":605,"tactic":606},"D3-NNI","Network Node Inventory",{"name":39},{"id":78,"name":79,"tactic":608},{"name":56},{"id":372,"name":373,"tactic":610},{"name":93},{"id":66,"name":67,"tactic":612},{"name":56},{"id":614,"name":615,"tactic":616},"D3-PLM","Physical Link Mapping",{"name":39},{"id":131,"name":132,"tactic":618},{"name":129},{"id":117,"name":118,"tactic":620},{"name":120},{"id":104,"name":105,"tactic":622},{"name":107},{"id":167,"name":168,"tactic":624},{"name":120},{"id":70,"name":71,"tactic":626},{"name":56},{"id":628,"name":629,"techniques":630},"CAPEC-94","Adversary in the Middle (AiTM)",[631],{"id":632,"name":633,"tactics":634,"countermeasures":637},"T1557","Adversary-in-the-Middle",[635,636],{"id":282,"name":283},{"id":301,"name":302},[638,640,642,644,646,648,650,654,656,658],{"id":333,"name":334,"tactic":639},{"name":56},{"id":321,"name":322,"tactic":641},{"name":56},{"id":317,"name":318,"tactic":643},{"name":56},{"id":305,"name":306,"tactic":645},{"name":56},{"id":337,"name":338,"tactic":647},{"name":56},{"id":309,"name":310,"tactic":649},{"name":56},{"id":651,"name":652,"tactic":653},"D3-CAA","Connection Attempt Analysis",{"name":56},{"id":313,"name":314,"tactic":655},{"name":56},{"id":325,"name":326,"tactic":657},{"name":56},{"id":329,"name":330,"tactic":659},{"name":120},{"_key":661,"id":661,"name":662,"description":663,"type":15,"status":16,"abstraction":664,"likelihood_of_exploit":9,"capec":665},"CWE-295","Improper Certificate Validation","The product does not validate, or incorrectly validates, a certificate.","Base",[666,670],{"id":667,"name":668,"techniques":669},"CAPEC-459","Creating a Rogue Certification Authority Certificate",[],{"id":671,"name":672,"techniques":673},"CAPEC-475","Signature Spoofing by Improper Validation",[],[],[],[],[],[],[],"2026-10-03T08:51:53.292Z","Received",{"cisa_kev":683,"cisa_ransomware":683,"cisa_vendor":9,"epss_severity":684,"epss_score":685,"severity":686,"severity_score":687,"severity_version":688,"severity_source":689,"severity_vector":690,"severity_status":681},false,"low",0.00188,"critical",9.2,"v4.0","cve.org","CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/U:Amber",[692,698],{"url":693,"sources":694,"tags":696},"https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902026%E2%80%9071885",[689,695],"nvd",[697],"Vendor Advisory",{"url":699,"sources":700,"tags":701},"https://github.com/bcgit/bc-java/commit/77632a57edf350a7b5751fca1a5052daffa8dab2",[689,695],[702],"Patch",[],{"date":705,"score":685,"percentile":706},"2026-10-03",0.07555,[708],{"date":705,"score":685,"percentile":706},[710,713],{"source":689,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":9,"cvss_v4_0":711},{"baseScore":687,"baseSeverity":712,"vectorString":690,"impactScore":9,"exploitabilityScore":9},"CRITICAL",{"source":695,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":9,"cvss_v4_0":714},{"baseScore":687,"baseSeverity":712,"vectorString":715,"impactScore":9,"exploitabilityScore":9},"CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber",[717],{"ecosystem":9,"name":718,"vendor":719,"product":720,"cpe_part":721,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":722},"BC-JAVA","legion of the bouncy castle inc.","bc-java","a",[723],{"version":724,"is_range":725,"range_type":689,"version_start":9,"version_start_type":9,"version_end":726,"version_end_type":727,"fixed_in":9},"\u003C 1.86",true,"1.86","excluding"]