DFN-CERT

Advisory-Archiv

2026-3927: Jenkins, Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2026-08-06 17:36)
Neues Advisory

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Dateien zu manipulieren, Informationen auszuspähen, Privilegien zu eskalieren, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, einen Cross-Site-Scripting (XSS)-Angriff durchzuführen, einen Cross-Site Request Forgery (CSRF)-Angriff durchzuführen und einen Server-Side-Request-Forgery (SSRF)-Angriff durchzuführen.

Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Zwei Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.

Der Hersteller informiert über die Schwachstellen und stellt Jenkins 2.576 sowie Jenkins LTS 2.568.2 als Sicherheitsupdates bereit.

Des weiteren stehen folgende Sicherheitsupdates für die betroffenen Plugins bereit: External Workspace Manager Plugin 1.4.2, HCL AppScan Plugin 1.8.4, Multijob Plugin 677.v7ffc23d6a_4c2, SCM-Manager Plugin 1.12.1 sowie Webhook Secret Credentials Provider Plugin 32.v09c9b_522f0a_8.

Für folgende Plugins steht derzeit kein Sicherheitsupdate zur Verfügung: AWS CodeBuild Plugin, CodeSonar Plugin, Google Chat Notification Plugin, Horreum Plugin, Ivy Report Plugin, Parameterized Remote Trigger Plugin, Qualys Container Scanning Connector Plugin, Sauce OnDemand Plugin, Summary Display Plugin, Violation Comments to GitLab Plugin sowie XML Job to Job DSL Plugin.

Schwachstellen:

CVE-2026-70426

Schwachstelle in Jenkins ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-70427

Schwachstelle in Jenkins ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-70428

Schwachstelle in Jenkins ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-70429

Schwachstelle in Jenkins ermöglicht Privilegieneskalation

CVE-2026-70430

Schwachstelle in Jenkins ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2026-70431

Schwachstelle in Jenkins 'Multijob' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-70432

Schwachstelle in Jenkins 'Multijob' Plugin ermöglicht Cross-Site Request Forgery (CSRF)-Angriff

CVE-2026-70433

Schwachstelle in Jenkins 'HCL AppScan' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70434

Schwachstelle in Jenkins 'SCM-Manager' Plugin ermöglicht Cross-Site Request Forgery (CSRF)-Angriff

CVE-2026-70435

Schwachstelle in Jenkins 'SCM-Manager' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70436

Schwachstelle in Jenkins 'External Workspace Manager' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70437

Schwachstelle in Jenkins 'Webhook Secret Credentials Provider' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70438

Schwachstelle in Jenkins 'Parameterized Remote Trigger' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70439

Schwachstelle in Jenkins 'XML Job to Job DSL' Plugin ermöglicht Manipulation von Dateien

CVE-2026-70440

Schwachstelle in Jenkins 'Qualys Container Scanning Connector' Plugin ermöglicht Stored-Cross-Site-Scripting-Angriff

CVE-2026-70441

Schwachstelle in Jenkins 'Summary Display' Plugin ermöglicht Stored-Cross-Site-Scripting-Angriff

CVE-2026-70442

Schwachstelle in Jenkins 'Google Chat Notification' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70443

Schwachstelle in Jenkins 'Horreum' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70444

Schwachstelle in Jenkins 'Violation Comments to GitLab' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70445

Schwachstelle in Jenkins 'Sauce OnDemand' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70446

Schwachstelle in Jenkins 'CodeSonar' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70447

Schwachstelle in Jenkins 'AWS CodeBuild' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-70448

Schwachstelle in Jenkins 'Ivy Report' Plugin ermöglicht u. a. Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.