2026-4920: Jenkins Plugins: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2026-09-16 18:04)
- Neues Advisory
Betroffene Software
Entwicklung
Netzwerk
Systemsoftware
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um beliebigen Programmcode auszuführen und einen Cross-Site-Scripting (XSS)-Angriff durchzuführen.
Für die Ausnutzung aller Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers.
Neben den detailliert beschriebenen Schwachstellen werden noch weitere Schwachstellen behoben. Eine vollständige Auflistung findet sich in den Referenzen.
Der Hersteller informiert über die Schwachstellen und stellt folgende Sicherheitsupdates für die betroffenen Plugins bereit: Bitbucket Push and Pull Request Plugin 4.1.0, Bitbucket Server Integration Plugin 6.0.2, Coverage Plugin 3.3361.v0626103a_67e6, Gitee Plugin 1304.v2702f1d71cde, GitLab Plugin 1.2152.veec0897048b_0, Gradle Plugin 2.20.1253.vc116f0763a_eb_, Keycloak Authentication Plugin 2.4.2, OWASP Dependency-Check Plugin 5.6.5, Pipeline: Groovy Libraries Plugin 806.v408277b_33d1d, Pipeline: Multibranch Plugin 842.v3a_b_59b_57b_e6e, Robot Framework Plugin 6.3.0, Script Security Plugin 1422.v06869826dd9b_ und Warnings Plugin 13.10259.v80f407cb_03a_e.
Schwachstellen:
CVE-2026-92122
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-92123
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-92124
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-92125
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-92127
Schwachstelle in Jenkins 'Script Security' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-92134
Schwachstelle in Jenkins 'Warnings' Plugin ermöglicht Cross-Site-Scripting-AngriffCVE-2026-92135
Schwachstelle in Jenkins 'Coverage' Plugin ermöglicht Cross-Site-Scripting-AngriffCVE-2026-92136
Schwachstelle in Jenkins 'OWASP Dependency-Check' Plugin ermöglicht Cross-Site-Scripting-AngriffCVE-2026-92137
Schwachstelle in Jenkins 'Robot Framework' Plugin ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-92140
Schwachstelle in Jenkins 'Gitee' Plugin ermöglicht Cross-Site-Scripting-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.