DFN-CERT

Advisory-Archiv

2026-4920: Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2026-09-16 18:04)
Neues Advisory

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um beliebigen Programmcode auszuführen und einen Cross-Site-Scripting (XSS)-Angriff durchzuführen.

Für die Ausnutzung aller Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers.

Neben den detailliert beschriebenen Schwachstellen werden noch weitere Schwachstellen behoben. Eine vollständige Auflistung findet sich in den Referenzen.

Der Hersteller informiert über die Schwachstellen und stellt folgende Sicherheitsupdates für die betroffenen Plugins bereit: Bitbucket Push and Pull Request Plugin 4.1.0, Bitbucket Server Integration Plugin 6.0.2, Coverage Plugin 3.3361.v0626103a_67e6, Gitee Plugin 1304.v2702f1d71cde, GitLab Plugin 1.2152.veec0897048b_0, Gradle Plugin 2.20.1253.vc116f0763a_eb_, Keycloak Authentication Plugin 2.4.2, OWASP Dependency-Check Plugin 5.6.5, Pipeline: Groovy Libraries Plugin 806.v408277b_33d1d, Pipeline: Multibranch Plugin 842.v3a_b_59b_57b_e6e, Robot Framework Plugin 6.3.0, Script Security Plugin 1422.v06869826dd9b_ und Warnings Plugin 13.10259.v80f407cb_03a_e.

Schwachstellen:

CVE-2026-92122

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-92123

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-92124

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-92125

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-92127

Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-92134

Schwachstelle in Jenkins 'Warnings' Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2026-92135

Schwachstelle in Jenkins 'Coverage' Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2026-92136

Schwachstelle in Jenkins 'OWASP Dependency-Check' Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2026-92137

Schwachstelle in Jenkins 'Robot Framework' Plugin ermöglicht Ausführen beliebigen Programmcodes

CVE-2026-92140

Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Cross-Site-Scripting-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.