Back

CRITICAL

Name Constraints bypass via trailing dot in rfc822Name and URI

Published Aug 3, 2026

Description

In Bouncy Castle for Java before 1.85, Name Constraints bypass via trailing dot in rfc822Name and URI. This issue also affects Bouncy Castle for Java LTS before 2.73.12, and Bouncy Castle for Java FIPS (BC-FJA) before bc-fips 1.0.2.7 (1.0.X series), 2.0.2 (2.0.X series) and 2.1.3 (2.1.X series).

Affected products

Remediation

Red Hat statement

This is an Important flaw in Bouncy Castle for Java, a cryptographic library used across various Red Hat products. The vulnerability allows an attacker to bypass Name Constraints in X.509 certificates by manipulating rfc822Name and URI fields with a trailing dot. This bypass could lead to spoofing or unauthorized access, impacting the integrity and confidentiality of communications in affected Red Hat environments.

Metrics

References (9)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner bcorg
Published Aug 3, 2026
Updated Aug 3, 2026
Reserved May 17, 2026
CISA Vulnrichment
Updated Aug 3, 2026
NVD
Status Analyzed
Modified Sep 2, 2026
Red Hat
Severity Important
Public date Aug 3, 2026
GHSA-9PWP-9QQC-PR26