Skip to content

[GHSA-p93r-85wp-75v3] Correct Bouncy Castle package version ranges - #9172

Open
ECD5A wants to merge 1 commit into
github:ECD5A/advisory-improvement-9172from
ECD5A:ECD5A-GHSA-p93r-85wp-75v3
Open

[GHSA-p93r-85wp-75v3] Correct Bouncy Castle package version ranges#9172
ECD5A wants to merge 1 commit into
github:ECD5A/advisory-improvement-9172from
ECD5A:ECD5A-GHSA-p93r-85wp-75v3

Conversation

@ECD5A

@ECD5A ECD5A commented Aug 20, 2026

Copy link
Copy Markdown

Summary

Correct the affected version ranges for the three Bouncy Castle Maven artifacts listed in GHSA-p93r-85wp-75v3.

The current ranges assign 1.80.2 and 1.81.1 as fixes for artifacts that never published those versions, and omit two affected release intervals for bcprov-jdk18on.

Changes

  • bcprov-jdk14: >= 1.71, < 1.84
  • bcprov-jdk15to18: >= 1.71, < 1.84
  • bcprov-jdk18on: >= 1.71, < 1.80.2; >= 1.81, < 1.81.1; >= 1.82, < 1.84

Evidence

Validation

  • Limited to one advisory JSON file
  • JSON syntax validated
  • Exact OSV event ordering checked for all three packages
  • git diff --check passes
  • No open PR duplicates the GHSA or CVE

Fixes #8994

@github-actions
github-actions Bot changed the base branch from main to ECD5A/advisory-improvement-9172 August 20, 2026 11:29
@ECD5A
ECD5A force-pushed the ECD5A-GHSA-p93r-85wp-75v3 branch from e3900dc to b25bbea Compare August 20, 2026 11:30
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

CVE-2026-5598 has incorrect fixed versions for bcprov-jdk packages

1 participant