DFN-CERT

Advisory-Archiv

2026-2871: Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Umgehen von Sicherheitsvorkehrungen

Historie:

Version 1 (2026-06-25 18:59)
Neues Advisory

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, beliebigen Programmcode mit den Rechten des betroffenen Dienstes, einen XML-External-Entity (XXE)-Angriff und einen Server-Side-Request-Forgery (SSRF)-Angriff auszuführen.

Für die Ausnutzung der meisten Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.

Der Hersteller informiert über die Schwachstellen und stellt Sicherheitsupdates für die jeweiligen Plugins bereit: Active Directory Plugin 2.41.2, Bitbucket Push and Pull Request Plugin 3.3.9, Contrast Continuous Application Security Plugin 3.12, EC2 Fleet Plugin 4.2.3.540.va_6eedb_7b_c112, External Workspace Manager Plugin 1.4.0, Git client Plugin 6.6.1, Git Parameter Plugin 462.463.v496a_59f698e5, Gitee Plugin 1292.v2559f2f3f2c0, GitHub Branch Source Plugin 1967.1970.vd86979736546, Job Configuration History Plugin 1367.vc8fa_b_15101dc, MCP Server Plugin 0.178.vffe5a_e770f3b_, Pipeline: Groovy Plugin 4331.4333.v50a_b_076c5199, Priority Sorter Plugin 936.937.v5581d0b_2ccb_a_ und Script Security Plugin 1402.1405.vc96e74964250.

Für folgende Plugins steht derzeit kein Sicherheitsupdate zur Verfügung: Assembla Plugin, FitNesse Plugin, OWASP ZAP Plugin, und Zowe zDevOps Plugin.

Schwachstellen:

CVE-2026-57280

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57281

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57282

Schwachstelle in Jenkins 'Git client' Plugin ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

CVE-2026-57283

Schwachstelle in Jenkins 'Pipeline: Groovy' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57284

Schwachstelle in Jenkins 'Pipeline: Groovy' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57285

Schwachstelle in Jenkins 'GitHub Branch Source' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57286

Schwachstelle in Jenkins 'Git Parameter' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57287

Schwachstelle in Jenkins 'Job Configuration History' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57288

Schwachstelle in Jenkins 'Active Directory' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57289

Schwachstelle in Jenkins 'Bitbucket Push and Pull Request' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57290

Schwachstelle in Jenkins 'Priority Sorter' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57291

Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57292

Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57293

Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57294

Schwachstelle in Jenkins 'EC2 Fleet' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57295

Schwachstelle in Jenkins 'EC2 Fleet' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57296

Schwachstelle in Jenkins 'External Workspace Manager' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-57297

Schwachstelle in Jenkins 'Contrast Continuous Application Security' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57298

Schwachstelle in Jenkins 'Contrast Continuous Application Security' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57299

Schwachstelle in Jenkins 'Contrast Continuous Application Security' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57300

Schwachstelle in Jenkins 'MCP Server' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57301

Schwachstelle in Jenkins 'OWASP ZAP' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-57302

Schwachstelle in Jenkins 'FitNesse' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-57303

Schwachstelle in Jenkins 'Assembla' Plugin ermöglicht u. a. XML-External-Entity (XXE)-Angriff

CVE-2026-57304

Schwachstelle in Jenkins 'Assembla' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57305

Schwachstelle in Jenkins 'Assembla' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57306

Schwachstelle in Jenkins 'Zowe zDevOps' Plugin ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-57307

Schwachstelle in Jenkins 'Zowe zDevOps' Plugin ermöglicht Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.