2026-2871: Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Umgehen von Sicherheitsvorkehrungen
Historie:
- Version 1 (2026-06-25 18:59)
- Neues Advisory
Betroffene Software
Entwicklung
Netzwerk
Systemsoftware
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, beliebigen Programmcode mit den Rechten des betroffenen Dienstes, einen XML-External-Entity (XXE)-Angriff und einen Server-Side-Request-Forgery (SSRF)-Angriff auszuführen.
Für die Ausnutzung der meisten Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.
Der Hersteller informiert über die Schwachstellen und stellt Sicherheitsupdates für die jeweiligen Plugins bereit: Active Directory Plugin 2.41.2, Bitbucket Push and Pull Request Plugin 3.3.9, Contrast Continuous Application Security Plugin 3.12, EC2 Fleet Plugin 4.2.3.540.va_6eedb_7b_c112, External Workspace Manager Plugin 1.4.0, Git client Plugin 6.6.1, Git Parameter Plugin 462.463.v496a_59f698e5, Gitee Plugin 1292.v2559f2f3f2c0, GitHub Branch Source Plugin 1967.1970.vd86979736546, Job Configuration History Plugin 1367.vc8fa_b_15101dc, MCP Server Plugin 0.178.vffe5a_e770f3b_, Pipeline: Groovy Plugin 4331.4333.v50a_b_076c5199, Priority Sorter Plugin 936.937.v5581d0b_2ccb_a_ und Script Security Plugin 1402.1405.vc96e74964250.
Für folgende Plugins steht derzeit kein Sicherheitsupdate zur Verfügung: Assembla Plugin, FitNesse Plugin, OWASP ZAP Plugin, und Zowe zDevOps Plugin.
Schwachstellen:
CVE-2026-57280
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57281
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57282
Schwachstelle in Jenkins 'Git client' Plugin ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des DienstesCVE-2026-57283
Schwachstelle in Jenkins 'Pipeline: Groovy' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57284
Schwachstelle in Jenkins 'Pipeline: Groovy' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57285
Schwachstelle in Jenkins 'GitHub Branch Source' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57286
Schwachstelle in Jenkins 'Git Parameter' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57287
Schwachstelle in Jenkins 'Job Configuration History' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57288
Schwachstelle in Jenkins 'Active Directory' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57289
Schwachstelle in Jenkins 'Bitbucket Push and Pull Request' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57290
Schwachstelle in Jenkins 'Priority Sorter' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57291
Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57292
Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57293
Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57294
Schwachstelle in Jenkins 'EC2 Fleet' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57295
Schwachstelle in Jenkins 'EC2 Fleet' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57296
Schwachstelle in Jenkins 'External Workspace Manager' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-57297
Schwachstelle in Jenkins 'Contrast Continuous Application Security' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57298
Schwachstelle in Jenkins 'Contrast Continuous Application Security' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57299
Schwachstelle in Jenkins 'Contrast Continuous Application Security' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57300
Schwachstelle in Jenkins 'MCP Server' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57301
Schwachstelle in Jenkins 'OWASP ZAP' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-57302
Schwachstelle in Jenkins 'FitNesse' Plugin ermöglicht Ausspähen von InformationenCVE-2026-57303
Schwachstelle in Jenkins 'Assembla' Plugin ermöglicht u. a. XML-External-Entity (XXE)-AngriffCVE-2026-57304
Schwachstelle in Jenkins 'Assembla' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57305
Schwachstelle in Jenkins 'Assembla' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57306
Schwachstelle in Jenkins 'Zowe zDevOps' Plugin ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-57307
Schwachstelle in Jenkins 'Zowe zDevOps' Plugin ermöglicht Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.