2026-4533: Jenkins, Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2026-09-03 16:58)
- Neues Advisory
Betroffene Software
Entwicklung
Netzwerk
Systemsoftware
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Benutzerrechte zu erlangen, Informationen auszuspähen, Privilegien zu eskalieren, beliebigen Programmcode auszuführen sowie Cross-Site-Scripting (XSS)- und weitere nicht spezifizierte Angriffe durchzuführen.
Für die Ausnutzung der meisten Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers.
Neben den detailliert beschriebenen Schwachstellen werden noch weitere Schwachstellen behoben. Eine vollständige Auflistung findet sich in den Referenzen.
Der Hersteller informiert über die Schwachstellen und stellt Jenkins 2.580 sowie Jenkins LTS 2.568.3 als Sicherheitsupdates bereit.
Des weiteren stehen folgende Sicherheitsupdates für die betroffenen Plugins bereit: Allure Plugin 2.36.0, Customizable Header Plugin 330.v8a_8d87511ea_1, File Parameter Plugin 433.va_0b_80359d54d, GitLab Plugin 1.9.182144.vc1c369226a_52, Job Configuration History Plugin 1380.v762185b_9a_793, LDAP Plugin 825.v2fca_37dd5b_cb_, Microsoft Entra ID Plugin 711.v34046f788fd7, Performance Plugin 1017.v9e9f7b_b_b_c5e7, Pipeline: Build Step Plugin 601.v6d4c6d1a_9dc7, Pipeline: Groovy Libraries Plugin 805.va_fc79344957d, SAML Plugin 4.623.v7875d61cd9f5, Script Security Plugin 1415.v9a_f9b_3a_c253d, SonarQube Scanner Plugin 2.19.0, ThinBackup Plugin 2.1.5, TICS Plugin 2026.1.0, update-center2 3.18.4 und XebiaLabs XL Deploy Plugin 26.3.0.
Derzeit steht kein Sicherheitsupdate für das Parameterized Remote Trigger Plugin zur Verfügung.
Schwachstellen:
CVE-2026-84645
Schwachstelle in Jenkins ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-84646
Schwachstelle in Jenkins ermöglicht PrivilegieneskalationCVE-2026-84647
Schwachstelle in Jenkins ermöglicht nicht spezifizierte AngriffeCVE-2026-84648
Schwachstelle in Jenkins ermöglicht persistenten Cross-Site-Scripting-AngriffCVE-2026-84649
Schwachstelle in Jenkins ermöglicht Erlangen von BenutzerrechtenCVE-2026-84650
Schwachstelle in Jenkins ermöglicht nicht spezifizierte AngriffeCVE-2026-84652
Schwachstelle in Jenkins ermöglicht Erlangen von BenutzerrechtenCVE-2026-84665
Schwachstelle in Jenkins 'SonarQube Scanner' Plugin ermöglicht persistenten Cross-Site-Scripting-AngriffCVE-2026-84667
Schwachstelle in Jenkins 'ThinBackup' Plugin ermöglicht Ausspähen von InformationenCVE-2026-84668
Schwachstelle in Jenkins 'SAML' Plugin ermöglicht Erlangen von BenutzerrechtenCVE-2026-84669
Schwachstelle in Jenkins 'Allure' Plugin ermöglicht Ausspähen von InformationenCVE-2026-84670
Schwachstelle in Jenkins 'Performance' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-84671
Schwachstelle in Jenkins 'File Parameter' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-84672
Schwachstelle in Jenkins 'Microsoft Entra ID' Plugin ermöglicht PrivilegieneskalationCVE-2026-84673
Schwachstelle in Jenkins 'Customizable Header' Plugin ermöglicht persistenten Cross-Site-Scripting-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.