DFN-CERT

Advisory-Archiv

2026-4533: Jenkins, Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2026-09-03 16:58)
Neues Advisory

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Benutzerrechte zu erlangen, Informationen auszuspähen, Privilegien zu eskalieren, beliebigen Programmcode auszuführen sowie Cross-Site-Scripting (XSS)- und weitere nicht spezifizierte Angriffe durchzuführen.

Für die Ausnutzung der meisten Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers.

Neben den detailliert beschriebenen Schwachstellen werden noch weitere Schwachstellen behoben. Eine vollständige Auflistung findet sich in den Referenzen.

Der Hersteller informiert über die Schwachstellen und stellt Jenkins 2.580 sowie Jenkins LTS 2.568.3 als Sicherheitsupdates bereit.

Des weiteren stehen folgende Sicherheitsupdates für die betroffenen Plugins bereit: Allure Plugin 2.36.0, Customizable Header Plugin 330.v8a_8d87511ea_1, File Parameter Plugin 433.va_0b_80359d54d, GitLab Plugin 1.9.182144.vc1c369226a_52, Job Configuration History Plugin 1380.v762185b_9a_793, LDAP Plugin 825.v2fca_37dd5b_cb_, Microsoft Entra ID Plugin 711.v34046f788fd7, Performance Plugin 1017.v9e9f7b_b_b_c5e7, Pipeline: Build Step Plugin 601.v6d4c6d1a_9dc7, Pipeline: Groovy Libraries Plugin 805.va_fc79344957d, SAML Plugin 4.623.v7875d61cd9f5, Script Security Plugin 1415.v9a_f9b_3a_c253d, SonarQube Scanner Plugin 2.19.0, ThinBackup Plugin 2.1.5, TICS Plugin 2026.1.0, update-center2 3.18.4 und XebiaLabs XL Deploy Plugin 26.3.0.

Derzeit steht kein Sicherheitsupdate für das Parameterized Remote Trigger Plugin zur Verfügung.

Schwachstellen:

CVE-2026-84645

Schwachstelle in Jenkins ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-84646

Schwachstelle in Jenkins ermöglicht Privilegieneskalation

CVE-2026-84647

Schwachstelle in Jenkins ermöglicht nicht spezifizierte Angriffe

CVE-2026-84648

Schwachstelle in Jenkins ermöglicht persistenten Cross-Site-Scripting-Angriff

CVE-2026-84649

Schwachstelle in Jenkins ermöglicht Erlangen von Benutzerrechten

CVE-2026-84650

Schwachstelle in Jenkins ermöglicht nicht spezifizierte Angriffe

CVE-2026-84652

Schwachstelle in Jenkins ermöglicht Erlangen von Benutzerrechten

CVE-2026-84665

Schwachstelle in Jenkins 'SonarQube Scanner' Plugin ermöglicht persistenten Cross-Site-Scripting-Angriff

CVE-2026-84667

Schwachstelle in Jenkins 'ThinBackup' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-84668

Schwachstelle in Jenkins 'SAML' Plugin ermöglicht Erlangen von Benutzerrechten

CVE-2026-84669

Schwachstelle in Jenkins 'Allure' Plugin ermöglicht Ausspähen von Informationen

CVE-2026-84670

Schwachstelle in Jenkins 'Performance' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-84671

Schwachstelle in Jenkins 'File Parameter' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-84672

Schwachstelle in Jenkins 'Microsoft Entra ID' Plugin ermöglicht Privilegieneskalation

CVE-2026-84673

Schwachstelle in Jenkins 'Customizable Header' Plugin ermöglicht persistenten Cross-Site-Scripting-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.