2026-3927: Jenkins, Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2026-08-06 17:36)
- Neues Advisory
Betroffene Software
Entwicklung
Netzwerk
Systemsoftware
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Dateien zu manipulieren, Informationen auszuspähen, Privilegien zu eskalieren, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, einen Cross-Site-Scripting (XSS)-Angriff durchzuführen, einen Cross-Site Request Forgery (CSRF)-Angriff durchzuführen und einen Server-Side-Request-Forgery (SSRF)-Angriff durchzuführen.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Zwei Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.
Der Hersteller informiert über die Schwachstellen und stellt Jenkins 2.576 sowie Jenkins LTS 2.568.2 als Sicherheitsupdates bereit.
Des weiteren stehen folgende Sicherheitsupdates für die betroffenen Plugins bereit: External Workspace Manager Plugin 1.4.2, HCL AppScan Plugin 1.8.4, Multijob Plugin 677.v7ffc23d6a_4c2, SCM-Manager Plugin 1.12.1 sowie Webhook Secret Credentials Provider Plugin 32.v09c9b_522f0a_8.
Für folgende Plugins steht derzeit kein Sicherheitsupdate zur Verfügung: AWS CodeBuild Plugin, CodeSonar Plugin, Google Chat Notification Plugin, Horreum Plugin, Ivy Report Plugin, Parameterized Remote Trigger Plugin, Qualys Container Scanning Connector Plugin, Sauce OnDemand Plugin, Summary Display Plugin, Violation Comments to GitLab Plugin sowie XML Job to Job DSL Plugin.
Schwachstellen:
CVE-2026-70426
Schwachstelle in Jenkins ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-70427
Schwachstelle in Jenkins ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-70428
Schwachstelle in Jenkins ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-70429
Schwachstelle in Jenkins ermöglicht PrivilegieneskalationCVE-2026-70430
Schwachstelle in Jenkins ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-70431
Schwachstelle in Jenkins 'Multijob' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-70432
Schwachstelle in Jenkins 'Multijob' Plugin ermöglicht Cross-Site Request Forgery (CSRF)-AngriffCVE-2026-70433
Schwachstelle in Jenkins 'HCL AppScan' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70434
Schwachstelle in Jenkins 'SCM-Manager' Plugin ermöglicht Cross-Site Request Forgery (CSRF)-AngriffCVE-2026-70435
Schwachstelle in Jenkins 'SCM-Manager' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70436
Schwachstelle in Jenkins 'External Workspace Manager' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70437
Schwachstelle in Jenkins 'Webhook Secret Credentials Provider' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70438
Schwachstelle in Jenkins 'Parameterized Remote Trigger' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70439
Schwachstelle in Jenkins 'XML Job to Job DSL' Plugin ermöglicht Manipulation von DateienCVE-2026-70440
Schwachstelle in Jenkins 'Qualys Container Scanning Connector' Plugin ermöglicht Stored-Cross-Site-Scripting-AngriffCVE-2026-70441
Schwachstelle in Jenkins 'Summary Display' Plugin ermöglicht Stored-Cross-Site-Scripting-AngriffCVE-2026-70442
Schwachstelle in Jenkins 'Google Chat Notification' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70443
Schwachstelle in Jenkins 'Horreum' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70444
Schwachstelle in Jenkins 'Violation Comments to GitLab' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70445
Schwachstelle in Jenkins 'Sauce OnDemand' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70446
Schwachstelle in Jenkins 'CodeSonar' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70447
Schwachstelle in Jenkins 'AWS CodeBuild' Plugin ermöglicht Ausspähen von InformationenCVE-2026-70448
Schwachstelle in Jenkins 'Ivy Report' Plugin ermöglicht u. a. Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.