Jenkins
Jenkins gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Jenkins kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
137 ReportsZeige 1 bis 50 von 137
-
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Jenkins CLI – Path Traversal
CVE-2024-23897 Aktiv ausgenutzt RansomwareIn der Jenkins Command Line Interface (CLI) wurde eine Path-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Jenkins – Remote Code Execution
CVE-2017-1000353 Aktiv ausgenutztIn Jenkins wurde eine Schwachstelle zur Remote-Ausführung von Schadcode bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
EPSS: 99.68% Publiziert: Referenz: CISA KEV -
Jenkins Stapler Web Framework – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2018-1000861 Aktiv ausgenutztIm Jenkins Stapler Web Framework wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.3 %.
EPSS: 98.33% Publiziert: Referenz: CISA KEV -
Jenkins Matrix Project Plugin – Remote Code Execution
CVE-2019-1003030 Aktiv ausgenutztIm Jenkins Matrix Project Plugin wurde eine Schwachstelle zur Remote-Ausführung von Schadcode bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.9 %.
EPSS: 96.87% Publiziert: Referenz: CISA KEV -
Jenkins Script Security Plugin – Sandbox-Umgehung
CVE-2019-1003029 Aktiv ausgenutztIm Jenkins Script Security Plugin wurde eine Schwachstelle zur Umgehung der Sandbox-Isolation entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.
EPSS: 73.85% Publiziert: Referenz: CISA KEV -
Jenkins UI – Informationsoffenlegung
CVE-2015-5317 Aktiv ausgenutztIn der Jenkins-Benutzeroberfläche wurde eine Schwachstelle zur Informationsoffenlegung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 22.4 %.
EPSS: 22.43% Publiziert: Referenz: CISA KEV -
Jenkins GitHub Plugin: Stored XSS bei GitHub-Hook-Trigger-Validierung
CVE-2026-42523 KritischDas Jenkins GitHub Plugin 1.46.0 und früher verarbeitet die aktuelle Job-URL im JavaScript zur Validierung der Funktion „GitHub hook trigger for GITScm polling” unsicher. Dies führt zu einer gespeicherten Cross-Site-Scripting-Lücke (Stored XSS). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.0 EPSS: 0.05% Publiziert: Referenz: NVD -
Jenkins Remoting: JEP-200-Klassenfilter greift nicht bei aufgelösten Klassen
CVE-2026-70426 KritischIn Jenkins Remoting bis Version 3384.v60d89463d9e0 (jeweils ausser 3355.3357.v931d3c992987), enthalten in Jenkins bis Version 2.575 und LTS bis 2.568.1, wird der JEP-200-Klassenfilter nicht auf bestimmte aufgelöste Klassen angewendet (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 9.0 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.0 Publiziert: Referenz: NVD -
Jenkins OpenID Connect Provider Plugin – Fälschung von Build-ID-Tokens durch Umgebungsvariablen
CVE-2025-47884 KritischIm Jenkins OpenID Connect Provider Plugin in Version 96.vee8ed882ec4d und früher basiert die Erzeugung von Build-ID-Tokens auf Werten von Umgebungsvariablen, die überschrieben werden können. In Kombination mit bestimmten weiteren Plugins können Angreifer mit Berechtigung zur Job-Konfiguration ein Build-ID-Token fälschen, das einen vertrauenswürdigen Job vortäuscht. Dadurch lässt sich unberechtigter Zugriff auf externe Dienste erlangen, die diesem Token vertrauen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Jenkins WSO2 Oauth Plugin – Authentifizierungsumgehung
CVE-2025-47889 KritischIm Jenkins WSO2 Oauth Plugin 1.0 und früher akzeptiert die Sicherheitsrealm WSO2 Oauth Authentifizierungs-Claims ohne Prüfung. Dadurch können sich nicht authentifizierte Angreifer mit beliebigem Benutzernamen und Passwort an Controllern anmelden, die diese Realm verwenden, auch mit nicht existierenden Benutzernamen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Jenkins ssh-agent Docker-Images – Identische SSH-Host-Keys ermöglichen Man-in-the-Middle
CVE-2025-32754 KritischIn den jenkins/ssh-agent Docker-Images 6.11.1 und älter werden bei Debian-basierten Images die SSH-Host-Keys bereits beim Erstellen des Images generiert. Dadurch verwenden alle Container auf Basis derselben Image-Version dieselben SSH-Host-Keys. Angreifer, die sich in den Netzwerkpfad zwischen SSH-Client (typischerweise dem Jenkins-Controller) und SSH-Build-Agent einklinken können, können so den Build-Agent imitieren. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Jenkins ssh-slave Docker-Images – Wiederverwendete SSH-Host-Keys
CVE-2025-32755 KritischIn den auf Debian basierenden jenkins/ssh-slave Docker-Images werden SSH-Host-Keys bei der Image-Erstellung generiert, sodass alle Container auf Basis von Images derselben Version dieselben SSH-Host-Keys verwenden. Angreifer, die sich in den Netzwerkpfad zwischen SSH-Client (typischerweise dem Jenkins-Controller) und SSH-Build-Agent einklinken können, können damit den Build-Agent imitieren. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Sandbox-Umgehung im Jenkins Script Security Plugin
CVE-2024-34144 KritischEine Sandbox-Umgehung über manipulierte Konstruktor-Rümpfe im Jenkins Script Security Plugin 1335.vf07d9ce377a_e und früher erlaubt Angreifern mit der Berechtigung, Sandbox-Skripte einschliesslich Pipelines zu definieren und auszuführen, den Sandbox-Schutz zu umgehen und beliebigen Code im Kontext der JVM des Jenkins-Controllers auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Jenkins MATLAB Plugin – Fehlende Berechtigungsprüfungen erlauben Lesen von Controller-Dateien
CVE-2023-49654 KritischFehlende Berechtigungsprüfungen im Jenkins MATLAB Plugin 2.11.0 und früher erlauben Angreifern, Jenkins eine XML-Datei aus dem Dateisystem des Jenkins-Controllers parsen zu lassen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Jenkins MATLAB Plugin 2.11.0 and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks.
CVE-2023-49656 KritischDas Jenkins MATLAB Plugin in Version 2.11.0 und älter konfiguriert seinen XML-Parser nicht so, dass Angriffe über externe XML-Entitäten (XXE) verhindert werden. Dadurch sind XXE-Angriffe möglich. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Jenkins – Deserialisierung beliebiger Typen aus angreiferkontrollierter config.xml
CVE-2026-53435 HochIn Jenkins 2.567 und früher sowie LTS 2.555.2 und früher können Angreifer Jenkins dazu bringen, beliebige in Jenkins-Core oder Plugins definierte Typen aus einer angreiferkontrollierten config.xml zu deserialisieren. CVSS-Basiswert: 8.8 (Hoch); der Angriff ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich und wirkt auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 44.3 % – ein für neue Meldungen ungewöhnlich hoher Wert. Empfohlene Massnahme: auf eine Jenkins-Version oberhalb der genannten Stände aktualisieren.
CVSS: 8.8 EPSS: 44.28% Publiziert: Referenz: NVD -
Jenkins Credentials Binding Plugin: Fehlende Dateinamen-Bereinigung
CVE-2026-42520 HochDas Jenkins Credentials Binding Plugin 719.v80e905ef14eb_ und früher bereinigt Dateinamen für Datei- und ZIP-Datei-Credentials nicht ausreichend. Angreifer mit Schreibzugriff auf Job-Credentials können dadurch Dateien an unvorgesehene Orte schreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
CVSS: 7.5 EPSS: 2.74% Publiziert: Referenz: NVD -
Jenkins Credentials Binding Plugin: Unzureichende Dateinamen-Bereinigung (v720)
CVE-2026-48922 HochDas Jenkins Credentials Binding Plugin 720.v3f6decef43ea_ und früher bereinigt Dateinamen für Datei- und ZIP-Datei-Credentials nicht ausreichend. Angreifer mit Schreibzugriff auf Job-Credentials können dadurch Dateien an beliebige Pfade schreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
CVSS: 7.5 EPSS: 1.58% Publiziert: Referenz: NVD -
Jenkins: Path-Traversal beim Entpacken von TAR-Archiven
CVE-2026-33001 HochJenkins 2.554 und früher sowie LTS 2.541.2 und früher verarbeiten symbolische Links beim Extrahieren von .tar- und .tar.gz-Archiven nicht sicher. Präparierte Archive können dadurch Dateien an beliebige Stellen im Dateisystem schreiben. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.
CVSS: 8.8 EPSS: 1.16% Publiziert: Referenz: NVD -
Jenkins Script Security Plugin: Sandbox-Umgehung über Groovy-AST-Transformationen
CVE-2026-57281 HochDas Jenkins Script Security Plugin 1402.v94c9ce464861 und früher weist Groovy-AST-Transformations-Annotationen mit einem `extensions`-Member nicht zurück. Dadurch können Angreifer, die Sandbox-Groovy-Skripte ausführen dürfen, die Sandbox umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.
CVSS: 7.5 EPSS: 0.89% Publiziert: Referenz: NVD -
Jenkins OWASP ZAP Plugin: Build-Operationen auf dem Controller
CVE-2026-57301 HochDas Jenkins OWASP ZAP Plugin in Version 1.0.7 und früher führt Build-Operationen auf dem Jenkins-Controller statt auf dem zugewiesenen Agenten aus. Dadurch können Angreifer mit der Berechtigung Item/Configure laut Quelle beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Jenkins Email Extension Plugin: Server-Side Request Forgery via Bild-Inline
CVE-2026-48920 HochDas Jenkins Email Extension Plugin 1933.v45cec755423f und früher erlaubt das Einbetten von Bildern als Base64 im E-Mail-Inhalt über das Attribut `data-inline`, ohne die verwendeten Bild-URLs einzuschränken. Angreifer können so serverseitige Anfragen an beliebige URLs auslösen (SSRF). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Jenkins Script Security Plugin: Sandbox-Umgehung über impliziten Typecast
CVE-2026-57280 HochDas Jenkins Script Security Plugin 1402.v94c9ce464861 und früher fängt die impliziten Typumwandlungen bei den Elementen typisierter for-each-Schleifen in sandboxed Groovy-Skripten nicht ab, was Angreifern eine Umgehung der Sandbox ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Script Security Plugin auf eine gegenüber 1402.v94c9ce464861 neuere, korrigierte Version aktualisieren.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Jenkins Pipeline Groovy Libraries Plugin: Symbolische Links in Shared Libraries
CVE-2026-48921 HochDas Jenkins Pipeline: Groovy Libraries Plugin 797.v90ea_a_9b_e45a_0 und früher verbietet symbolische Links in Shared Libraries nicht. Angreifer mit Kontrolle über den Inhalt einer verwendeten Bibliothek können so auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Jenkins Assembla Plugin: XML-External-Entity-Schwachstelle (bis 1.4)
CVE-2026-57303 HochDas Jenkins Assembla Plugin 1.4 und früher konfiguriert seinen XML-Parser nicht gegen XML-External-Entity-(XXE)-Angriffe, sodass Angreifer, die die Antworten des konfigurierten Assembla-Servers kontrollieren können, dies ausnutzen können. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Jenkins: Fehlerhafte Origin-Validierung am CLI-WebSocket-Endpunkt
CVE-2026-33002 HochJenkins 2.442 bis 2.554 sowie LTS 2.426.3 bis LTS 2.541.2 berechnet die erwartete Herkunft (Origin) von Anfragen am CLI-WebSocket-Endpunkt fehlerhaft. Dies kann zur Umgehung von Herkunftsprüfungen genutzt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.07% Publiziert: Referenz: NVD -
Jenkins: Stored XSS in „Mark temporarily offline”-Beschreibung
CVE-2026-27099 HochIn Jenkins 2.483 bis 2.550 sowie LTS 2.492.1 bis 2.541.1 wird die benutzerdefinierte Beschreibung der „Mark temporarily offline”-Funktion nicht ausreichend maskiert, was eine gespeicherte Cross-Site-Scripting-Lücke (Stored XSS) ermöglicht. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.0 EPSS: 0.07% Publiziert: Referenz: NVD -
Jenkins HTML Publisher Plugin: Stored XSS in Legacy-Wrapper-Datei
CVE-2026-42524 HochDas Jenkins HTML Publisher Plugin 427 und früher maskiert Jobnamen und URLs in der Legacy-Wrapper-Datei nicht korrekt, was eine gespeicherte Cross-Site-Scripting-Lücke (Stored XSS) ermöglicht. Die Lücke ist durch Angreifer mit entsprechenden Berechtigungen ausnutzbar. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.0 EPSS: 0.05% Publiziert: Referenz: NVD -
Jenkins Multijob Plugin – Unsandboxed Groovy Script Execution
CVE-2026-70431 HochDas Jenkins Multijob Plugin in Version 669.v9d96a_d9c71b_0 und früher stellt laut NVD Groovy-Scripting-Funktionen bereit, die nicht in das Script Security Plugin integriert sind. Dadurch können Angreifer mit den Berechtigungen Item/Create oder Item/Configure Groovy-Code ohne Sandbox-Absicherung ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Multijob Plugin: Cross-Site-Request-Forgery-Schwachstelle
CVE-2026-70432 HochIm Jenkins Multijob Plugin in Version 669.v9d96a_d9c71b_0 und früher besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF), über die Angreifer beliebigen Code im Kontext der Jenkins-Controller-JVM zur Ausführung bringen können. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen ist laut Zuordnung ausserdem der überwachte Produktbereich Light Code Labs (Caddy).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Ivy Report Plugin 1.2 und früher: XXE bei der Verarbeitung von Ivy-Reports
CVE-2026-70448 HochDas Jenkins Ivy Report Plugin konfiguriert in Version 1.2 und früher seinen XML-Parser nicht so, dass XML-External-Entity(XXE)-Angriffe beim Verarbeiten von Ivy-Report-Dateien verhindert werden. CVSS-Basiswert: 7.1 (Hoch). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.1 Publiziert: Referenz: NVD -
Jenkins – Denial of Service durch nicht geschlossene HTTP-CLI-Verbindungen
CVE-2025-67635 HochJenkins 2.540 und früher sowie LTS 2.528.2 und früher schliessen HTTP-basierte CLI-Verbindungen nicht korrekt, wenn der Verbindungsstream beschädigt wird. Nicht authentifizierte Angreifer können dies für einen Denial of Service ausnutzen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine gepatchte Jenkins-Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Beliebige Befehlsausführung im Jenkins Azure CLI Plugin
CVE-2025-64140 HochDas Jenkins Azure CLI Plugin in Version 0.9 und älter schränkt nicht ein, welche Befehle es auf dem Jenkins-Controller ausführt. Dadurch können Angreifer mit der Berechtigung Item/Configure beliebige Shell-Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins SAML Plugin: Fehlender Replay-Cache
CVE-2025-64131 HochIm Jenkins SAML Plugin (Version 4.583.vc68232f7018a_ und früher) fehlt ein Replay-Cache: Ein Angreifer, der Informationen über den SAML-Authentifizierungsablauf zwischen dem Browser eines Nutzers und Jenkins abgreifen kann, kann diese Anfragen erneut senden und sich dadurch als der betroffene Nutzer authentifizieren. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins JDepend-Plugin: XXE durch veraltete Abhängigkeit
CVE-2025-64134 HochDas Jenkins-JDepend-Plugin in Version 1.3.1 und früher enthält eine veraltete Version des JDepend-Maven-Plugins, dessen XML-Parser nicht gegen XML-External-Entity-Angriffe (XXE) abgesichert ist. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Jenkins Git Parameter Plugin – Fehlende Validierung des Parameterwerts
CVE-2025-53652 HochDas Jenkins Git Parameter Plugin 439.vb_0e46ca_14534 und älter prüft nicht, ob der beim Build übergebene Git-Parameterwert einer der angebotenen Auswahlmöglichkeiten entspricht. Angreifer mit der Berechtigung Item/Build können dadurch beliebige Werte in Git-Parameter einschleusen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Jenkins Credentials Binding Plugin: unzureichende Maskierung von Zugangsdaten im Build-Log
CVE-2025-53650 HochDas Jenkins Credentials Binding Plugin maskiert in Versionen bis 687.v619cb_15e923f Zugangsdaten nicht zuverlässig, wenn diese in Exception-Fehlermeldungen auftauchen, die ins Build-Log geschrieben werden. Dadurch können Zugangsdaten im Klartext im Build-Log landen statt durch Sternchen ersetzt zu werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Cross-Site-Scripting im Jenkins Gatling Plugin
CVE-2025-5806 HochDas Jenkins Gatling Plugin 136.vb_9009b_3d33a_e stellt Gatling-Berichte auf eine Weise bereit, die den mit Jenkins 1.641 und 1.625 eingeführten Content-Security-Policy-Schutz umgeht. Daraus ergibt sich eine Cross-Site-Scripting-Schwachstelle (XSS), die von Benutzern ausgenutzt werden kann, die den Berichtsinhalt verändern können. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
CVE-2025-47885 – Stored Cross-Site-Scripting im Jenkins Health Advisor Plugin
CVE-2025-47885 HochDas Jenkins-Plugin Health Advisor by CloudBees (Version 374.v194b_d4f0c8c8 und früher) maskiert laut NVD Antworten des Jenkins-Health-Advisor-Servers nicht, was zu einer Stored-Cross-Site-Scripting-Schwachstelle führt. Ausnutzbar ist sie durch Angreifer, die die Antworten des Health-Advisor-Servers kontrollieren können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Templating Engine Plugin: Sandbox-Umgehung ermöglicht Codeausführung
CVE-2025-31722 HochIm Jenkins Templating Engine Plugin 2.5.3 und aelter unterliegen in Ordnern definierte Bibliotheken nicht dem Sandbox-Schutz. Angreifer mit der Berechtigung Item/Configure können dadurch beliebigen Code im Kontext der JVM des Jenkins-Controllers ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF-Umgehung im Jenkins Bitbucket Server Integration Plugin
CVE-2025-24398 HochDas Jenkins Bitbucket Server Integration Plugin in den Versionen 2.1.0 bis einschliesslich 4.1.3 erlaubt es Angreifern, URLs zu präparieren, mit denen sich der CSRF-Schutz beliebiger Ziel-URLs in Jenkins umgehen lässt. Dadurch können Aktionen im Kontext eines angemeldeten Nutzers ausgelöst werden, ohne dass der eigentliche CSRF-Schutz greift. Ein erfolgreicher Angriff erfordert eine Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins OpenId Connect Plugin behandelt Benutzernamen ohne Gross-/Kleinschreibung
CVE-2025-24399 HochDas Jenkins OpenId Connect Authentication Plugin in Version 4.452.v2849b_d3945fa_ und früher (ausser 4.438.440.v3f5f201de5dc) behandelt Benutzernamen als gross-/kleinschreibungsunabhängig. Auf Jenkins-Instanzen mit einem gross-/kleinschreibungssensitiven OpenID-Connect-Provider können sich Angreifer dadurch als beliebiger Benutzer anmelden, indem sie einen nur in der Gross-/Kleinschreibung abweichenden Namen angeben, und so potenziell Administratorzugriff erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Gespeichertes Cross-Site-Scripting im Jenkins Simple Queue Plugin
CVE-2024-54003 HochDas Jenkins Simple Queue Plugin in Version 1.4.4 und früher maskiert den Ansichtsnamen nicht, wodurch eine gespeicherte Cross-Site-Scripting-Lücke (XSS) entsteht. Angreifer mit der Berechtigung View/Create können sie ausnutzen, um Schadskripte einzuschleusen. CVSS-Basiswert: 8 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Umgehung der Skriptfreigabe im Jenkins Pipeline: Groovy Plugin
CVE-2024-52550 HochDas Jenkins Pipeline: Groovy Plugin 3990.vd281dd77a_388 und älter (ausser 3975.3977.v478dd9e956c3) prüft beim erneuten Bauen nicht, ob das Jenkinsfile-Skript des Builds freigegeben ist. Angreifer mit der Berechtigung Item/Build können so einen früheren Build erneut ausführen, dessen Skript nicht mehr freigegeben ist. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Fehlende Freigabeprüfung im Jenkins Pipeline Declarative Plugin
CVE-2024-52551 HochDas Jenkins Pipeline: Declarative Plugin 2.2214.vb_b_34b_2ea_9b_83 und älter prüft nicht, ob das zum Neustart eines Builds ab einer bestimmten Stufe verwendete Hauptskript (Jenkinsfile) freigegeben ist. Dadurch können Angreifer mit der Berechtigung Item/Build einen früheren Build neu starten, dessen Jenkinsfile-Skript nicht mehr freigegeben ist. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Jenkins OpenId Connect Authentication Plugin: Session nicht invalidiert
CVE-2024-52553 HochDas Jenkins OpenId Connect Authentication Plugin 4.418.vccc7061f5b_6d und früher invalidiert die vorherige Sitzung beim Login nicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version oberhalb von 4.418.vccc7061f5b_6d aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Shared Library Version Override Plugin sandbox bypass via folder-scoped library overrides
CVE-2024-52554 HochDas Jenkins Shared Library Version Override Plugin deklariert in Version 17.v786074c9fce7 und früher ordnerbezogene Bibliotheks-Overrides als vertrauenswürdig, sodass diese nicht in der Script-Security-Sandbox ausgeführt werden. Angreifer mit der Berechtigung Item/Configure auf einem Ordner können dadurch einen ordnerbezogenen Library-Override konfigurieren, der ohne Sandbox-Schutz läuft. Dies ermöglicht die Ausführung von Code ausserhalb der vorgesehenen Sicherheitsgrenzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Authorize Project Plugin: Stored XSS über den Job-Namen
CVE-2024-52552 HochDas Jenkins Authorize Project Plugin bis einschliesslich Version 1.7.2 wertet in der Authorization-Ansicht einen String mit dem Job-Namen als JavaScript aus. Daraus ergibt sich eine Stored-Cross-Site-Scripting-Schwachstelle (XSS), die von Angreifern mit der Berechtigung Item/Configure ausgenutzt werden kann. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Jenkins OpenId Connect Plugin prüft aud-Claim nicht
CVE-2024-47806 HochDas Jenkins OpenId Connect Authentication Plugin 4.354.v321ce67a_1de8 und aeltere prüfen den aud-Claim (Audience) eines ID-Tokens nicht. Angreifer können dadurch den Authentifizierungsfluss unterlaufen und potenziell Administrator-Zugriff auf Jenkins erlangen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Jenkins, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.