1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Jenkins

Server-Software, Middleware, Web

Jenkins gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Jenkins kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

137
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

137 Reports

Zeige 1 bis 50 von 137

  1. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Jenkins CLI – Path Traversal

    CVE-2024-23897 Aktiv ausgenutzt Ransomware

    In der Jenkins Command Line Interface (CLI) wurde eine Path-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Jenkins – Remote Code Execution

    CVE-2017-1000353 Aktiv ausgenutzt

    In Jenkins wurde eine Schwachstelle zur Remote-Ausführung von Schadcode bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    EPSS: 99.68% Publiziert: Referenz: CISA KEV
  4. Jenkins Stapler Web Framework – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2018-1000861 Aktiv ausgenutzt

    Im Jenkins Stapler Web Framework wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.3 %.

    EPSS: 98.33% Publiziert: Referenz: CISA KEV
  5. Jenkins Matrix Project Plugin – Remote Code Execution

    CVE-2019-1003030 Aktiv ausgenutzt

    Im Jenkins Matrix Project Plugin wurde eine Schwachstelle zur Remote-Ausführung von Schadcode bekannt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.9 %.

    EPSS: 96.87% Publiziert: Referenz: CISA KEV
  6. Jenkins Script Security Plugin – Sandbox-Umgehung

    CVE-2019-1003029 Aktiv ausgenutzt

    Im Jenkins Script Security Plugin wurde eine Schwachstelle zur Umgehung der Sandbox-Isolation entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.

    EPSS: 73.85% Publiziert: Referenz: CISA KEV
  7. Jenkins UI – Informationsoffenlegung

    CVE-2015-5317 Aktiv ausgenutzt

    In der Jenkins-Benutzeroberfläche wurde eine Schwachstelle zur Informationsoffenlegung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 22.4 %.

    EPSS: 22.43% Publiziert: Referenz: CISA KEV
  8. Jenkins GitHub Plugin: Stored XSS bei GitHub-Hook-Trigger-Validierung

    CVE-2026-42523 Kritisch

    Das Jenkins GitHub Plugin 1.46.0 und früher verarbeitet die aktuelle Job-URL im JavaScript zur Validierung der Funktion „GitHub hook trigger for GITScm polling” unsicher. Dies führt zu einer gespeicherten Cross-Site-Scripting-Lücke (Stored XSS). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.0 EPSS: 0.05% Publiziert: Referenz: NVD
  9. Jenkins Remoting: JEP-200-Klassenfilter greift nicht bei aufgelösten Klassen

    CVE-2026-70426 Kritisch

    In Jenkins Remoting bis Version 3384.v60d89463d9e0 (jeweils ausser 3355.3357.v931d3c992987), enthalten in Jenkins bis Version 2.575 und LTS bis 2.568.1, wird der JEP-200-Klassenfilter nicht auf bestimmte aufgelöste Klassen angewendet (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 9.0 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.0 Publiziert: Referenz: NVD
  10. Jenkins OpenID Connect Provider Plugin – Fälschung von Build-ID-Tokens durch Umgebungsvariablen

    CVE-2025-47884 Kritisch

    Im Jenkins OpenID Connect Provider Plugin in Version 96.vee8ed882ec4d und früher basiert die Erzeugung von Build-ID-Tokens auf Werten von Umgebungsvariablen, die überschrieben werden können. In Kombination mit bestimmten weiteren Plugins können Angreifer mit Berechtigung zur Job-Konfiguration ein Build-ID-Token fälschen, das einen vertrauenswürdigen Job vortäuscht. Dadurch lässt sich unberechtigter Zugriff auf externe Dienste erlangen, die diesem Token vertrauen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  11. Jenkins WSO2 Oauth Plugin – Authentifizierungsumgehung

    CVE-2025-47889 Kritisch

    Im Jenkins WSO2 Oauth Plugin 1.0 und früher akzeptiert die Sicherheitsrealm WSO2 Oauth Authentifizierungs-Claims ohne Prüfung. Dadurch können sich nicht authentifizierte Angreifer mit beliebigem Benutzernamen und Passwort an Controllern anmelden, die diese Realm verwenden, auch mit nicht existierenden Benutzernamen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Jenkins ssh-agent Docker-Images – Identische SSH-Host-Keys ermöglichen Man-in-the-Middle

    CVE-2025-32754 Kritisch

    In den jenkins/ssh-agent Docker-Images 6.11.1 und älter werden bei Debian-basierten Images die SSH-Host-Keys bereits beim Erstellen des Images generiert. Dadurch verwenden alle Container auf Basis derselben Image-Version dieselben SSH-Host-Keys. Angreifer, die sich in den Netzwerkpfad zwischen SSH-Client (typischerweise dem Jenkins-Controller) und SSH-Build-Agent einklinken können, können so den Build-Agent imitieren. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  13. Jenkins ssh-slave Docker-Images – Wiederverwendete SSH-Host-Keys

    CVE-2025-32755 Kritisch

    In den auf Debian basierenden jenkins/ssh-slave Docker-Images werden SSH-Host-Keys bei der Image-Erstellung generiert, sodass alle Container auf Basis von Images derselben Version dieselben SSH-Host-Keys verwenden. Angreifer, die sich in den Netzwerkpfad zwischen SSH-Client (typischerweise dem Jenkins-Controller) und SSH-Build-Agent einklinken können, können damit den Build-Agent imitieren. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  14. Sandbox-Umgehung im Jenkins Script Security Plugin

    CVE-2024-34144 Kritisch

    Eine Sandbox-Umgehung über manipulierte Konstruktor-Rümpfe im Jenkins Script Security Plugin 1335.vf07d9ce377a_e und früher erlaubt Angreifern mit der Berechtigung, Sandbox-Skripte einschliesslich Pipelines zu definieren und auszuführen, den Sandbox-Schutz zu umgehen und beliebigen Code im Kontext der JVM des Jenkins-Controllers auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Jenkins MATLAB Plugin – Fehlende Berechtigungsprüfungen erlauben Lesen von Controller-Dateien

    CVE-2023-49654 Kritisch

    Fehlende Berechtigungsprüfungen im Jenkins MATLAB Plugin 2.11.0 und früher erlauben Angreifern, Jenkins eine XML-Datei aus dem Dateisystem des Jenkins-Controllers parsen zu lassen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Jenkins MATLAB Plugin 2.11.0 and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks.

    CVE-2023-49656 Kritisch

    Das Jenkins MATLAB Plugin in Version 2.11.0 und älter konfiguriert seinen XML-Parser nicht so, dass Angriffe über externe XML-Entitäten (XXE) verhindert werden. Dadurch sind XXE-Angriffe möglich. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Jenkins – Deserialisierung beliebiger Typen aus angreiferkontrollierter config.xml

    CVE-2026-53435 Hoch

    In Jenkins 2.567 und früher sowie LTS 2.555.2 und früher können Angreifer Jenkins dazu bringen, beliebige in Jenkins-Core oder Plugins definierte Typen aus einer angreiferkontrollierten config.xml zu deserialisieren. CVSS-Basiswert: 8.8 (Hoch); der Angriff ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich und wirkt auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 44.3 % – ein für neue Meldungen ungewöhnlich hoher Wert. Empfohlene Massnahme: auf eine Jenkins-Version oberhalb der genannten Stände aktualisieren.

    CVSS: 8.8 EPSS: 44.28% Publiziert: Referenz: NVD
  18. Jenkins Credentials Binding Plugin: Fehlende Dateinamen-Bereinigung

    CVE-2026-42520 Hoch

    Das Jenkins Credentials Binding Plugin 719.v80e905ef14eb_ und früher bereinigt Dateinamen für Datei- und ZIP-Datei-Credentials nicht ausreichend. Angreifer mit Schreibzugriff auf Job-Credentials können dadurch Dateien an unvorgesehene Orte schreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    CVSS: 7.5 EPSS: 2.74% Publiziert: Referenz: NVD
  19. Jenkins Credentials Binding Plugin: Unzureichende Dateinamen-Bereinigung (v720)

    CVE-2026-48922 Hoch

    Das Jenkins Credentials Binding Plugin 720.v3f6decef43ea_ und früher bereinigt Dateinamen für Datei- und ZIP-Datei-Credentials nicht ausreichend. Angreifer mit Schreibzugriff auf Job-Credentials können dadurch Dateien an beliebige Pfade schreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    CVSS: 7.5 EPSS: 1.58% Publiziert: Referenz: NVD
  20. Jenkins: Path-Traversal beim Entpacken von TAR-Archiven

    CVE-2026-33001 Hoch

    Jenkins 2.554 und früher sowie LTS 2.541.2 und früher verarbeiten symbolische Links beim Extrahieren von .tar- und .tar.gz-Archiven nicht sicher. Präparierte Archive können dadurch Dateien an beliebige Stellen im Dateisystem schreiben. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.

    CVSS: 8.8 EPSS: 1.16% Publiziert: Referenz: NVD
  21. Jenkins Script Security Plugin: Sandbox-Umgehung über Groovy-AST-Transformationen

    CVE-2026-57281 Hoch

    Das Jenkins Script Security Plugin 1402.v94c9ce464861 und früher weist Groovy-AST-Transformations-Annotationen mit einem `extensions`-Member nicht zurück. Dadurch können Angreifer, die Sandbox-Groovy-Skripte ausführen dürfen, die Sandbox umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.

    CVSS: 7.5 EPSS: 0.89% Publiziert: Referenz: NVD
  22. Jenkins OWASP ZAP Plugin: Build-Operationen auf dem Controller

    CVE-2026-57301 Hoch

    Das Jenkins OWASP ZAP Plugin in Version 1.0.7 und früher führt Build-Operationen auf dem Jenkins-Controller statt auf dem zugewiesenen Agenten aus. Dadurch können Angreifer mit der Berechtigung Item/Configure laut Quelle beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD
  23. Jenkins Email Extension Plugin: Server-Side Request Forgery via Bild-Inline

    CVE-2026-48920 Hoch

    Das Jenkins Email Extension Plugin 1933.v45cec755423f und früher erlaubt das Einbetten von Bildern als Base64 im E-Mail-Inhalt über das Attribut `data-inline`, ohne die verwendeten Bild-URLs einzuschränken. Angreifer können so serverseitige Anfragen an beliebige URLs auslösen (SSRF). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD
  24. Jenkins Script Security Plugin: Sandbox-Umgehung über impliziten Typecast

    CVE-2026-57280 Hoch

    Das Jenkins Script Security Plugin 1402.v94c9ce464861 und früher fängt die impliziten Typumwandlungen bei den Elementen typisierter for-each-Schleifen in sandboxed Groovy-Skripten nicht ab, was Angreifern eine Umgehung der Sandbox ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Script Security Plugin auf eine gegenüber 1402.v94c9ce464861 neuere, korrigierte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  25. Jenkins Pipeline Groovy Libraries Plugin: Symbolische Links in Shared Libraries

    CVE-2026-48921 Hoch

    Das Jenkins Pipeline: Groovy Libraries Plugin 797.v90ea_a_9b_e45a_0 und früher verbietet symbolische Links in Shared Libraries nicht. Angreifer mit Kontrolle über den Inhalt einer verwendeten Bibliothek können so auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  26. Jenkins Assembla Plugin: XML-External-Entity-Schwachstelle (bis 1.4)

    CVE-2026-57303 Hoch

    Das Jenkins Assembla Plugin 1.4 und früher konfiguriert seinen XML-Parser nicht gegen XML-External-Entity-(XXE)-Angriffe, sodass Angreifer, die die Antworten des konfigurierten Assembla-Servers kontrollieren können, dies ausnutzen können. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD
  27. Jenkins: Fehlerhafte Origin-Validierung am CLI-WebSocket-Endpunkt

    CVE-2026-33002 Hoch

    Jenkins 2.442 bis 2.554 sowie LTS 2.426.3 bis LTS 2.541.2 berechnet die erwartete Herkunft (Origin) von Anfragen am CLI-WebSocket-Endpunkt fehlerhaft. Dies kann zur Umgehung von Herkunftsprüfungen genutzt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.07% Publiziert: Referenz: NVD
  28. Jenkins: Stored XSS in „Mark temporarily offline”-Beschreibung

    CVE-2026-27099 Hoch

    In Jenkins 2.483 bis 2.550 sowie LTS 2.492.1 bis 2.541.1 wird die benutzerdefinierte Beschreibung der „Mark temporarily offline”-Funktion nicht ausreichend maskiert, was eine gespeicherte Cross-Site-Scripting-Lücke (Stored XSS) ermöglicht. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.0 EPSS: 0.07% Publiziert: Referenz: NVD
  29. Jenkins HTML Publisher Plugin: Stored XSS in Legacy-Wrapper-Datei

    CVE-2026-42524 Hoch

    Das Jenkins HTML Publisher Plugin 427 und früher maskiert Jobnamen und URLs in der Legacy-Wrapper-Datei nicht korrekt, was eine gespeicherte Cross-Site-Scripting-Lücke (Stored XSS) ermöglicht. Die Lücke ist durch Angreifer mit entsprechenden Berechtigungen ausnutzbar. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.0 EPSS: 0.05% Publiziert: Referenz: NVD
  30. Jenkins Multijob Plugin – Unsandboxed Groovy Script Execution

    CVE-2026-70431 Hoch

    Das Jenkins Multijob Plugin in Version 669.v9d96a_d9c71b_0 und früher stellt laut NVD Groovy-Scripting-Funktionen bereit, die nicht in das Script Security Plugin integriert sind. Dadurch können Angreifer mit den Berechtigungen Item/Create oder Item/Configure Groovy-Code ohne Sandbox-Absicherung ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Jenkins Multijob Plugin: Cross-Site-Request-Forgery-Schwachstelle

    CVE-2026-70432 Hoch

    Im Jenkins Multijob Plugin in Version 669.v9d96a_d9c71b_0 und früher besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF), über die Angreifer beliebigen Code im Kontext der Jenkins-Controller-JVM zur Ausführung bringen können. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen ist laut Zuordnung ausserdem der überwachte Produktbereich Light Code Labs (Caddy).

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Jenkins Ivy Report Plugin 1.2 und früher: XXE bei der Verarbeitung von Ivy-Reports

    CVE-2026-70448 Hoch

    Das Jenkins Ivy Report Plugin konfiguriert in Version 1.2 und früher seinen XML-Parser nicht so, dass XML-External-Entity(XXE)-Angriffe beim Verarbeiten von Ivy-Report-Dateien verhindert werden. CVSS-Basiswert: 7.1 (Hoch). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.1 Publiziert: Referenz: NVD
  33. Jenkins – Denial of Service durch nicht geschlossene HTTP-CLI-Verbindungen

    CVE-2025-67635 Hoch

    Jenkins 2.540 und früher sowie LTS 2.528.2 und früher schliessen HTTP-basierte CLI-Verbindungen nicht korrekt, wenn der Verbindungsstream beschädigt wird. Nicht authentifizierte Angreifer können dies für einen Denial of Service ausnutzen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine gepatchte Jenkins-Version aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Beliebige Befehlsausführung im Jenkins Azure CLI Plugin

    CVE-2025-64140 Hoch

    Das Jenkins Azure CLI Plugin in Version 0.9 und älter schränkt nicht ein, welche Befehle es auf dem Jenkins-Controller ausführt. Dadurch können Angreifer mit der Berechtigung Item/Configure beliebige Shell-Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Jenkins SAML Plugin: Fehlender Replay-Cache

    CVE-2025-64131 Hoch

    Im Jenkins SAML Plugin (Version 4.583.vc68232f7018a_ und früher) fehlt ein Replay-Cache: Ein Angreifer, der Informationen über den SAML-Authentifizierungsablauf zwischen dem Browser eines Nutzers und Jenkins abgreifen kann, kann diese Anfragen erneut senden und sich dadurch als der betroffene Nutzer authentifizieren. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Jenkins JDepend-Plugin: XXE durch veraltete Abhängigkeit

    CVE-2025-64134 Hoch

    Das Jenkins-JDepend-Plugin in Version 1.3.1 und früher enthält eine veraltete Version des JDepend-Maven-Plugins, dessen XML-Parser nicht gegen XML-External-Entity-Angriffe (XXE) abgesichert ist. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  37. Jenkins Git Parameter Plugin – Fehlende Validierung des Parameterwerts

    CVE-2025-53652 Hoch

    Das Jenkins Git Parameter Plugin 439.vb_0e46ca_14534 und älter prüft nicht, ob der beim Build übergebene Git-Parameterwert einer der angebotenen Auswahlmöglichkeiten entspricht. Angreifer mit der Berechtigung Item/Build können dadurch beliebige Werte in Git-Parameter einschleusen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  38. Jenkins Credentials Binding Plugin: unzureichende Maskierung von Zugangsdaten im Build-Log

    CVE-2025-53650 Hoch

    Das Jenkins Credentials Binding Plugin maskiert in Versionen bis 687.v619cb_15e923f Zugangsdaten nicht zuverlässig, wenn diese in Exception-Fehlermeldungen auftauchen, die ins Build-Log geschrieben werden. Dadurch können Zugangsdaten im Klartext im Build-Log landen statt durch Sternchen ersetzt zu werden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  39. Cross-Site-Scripting im Jenkins Gatling Plugin

    CVE-2025-5806 Hoch

    Das Jenkins Gatling Plugin 136.vb_9009b_3d33a_e stellt Gatling-Berichte auf eine Weise bereit, die den mit Jenkins 1.641 und 1.625 eingeführten Content-Security-Policy-Schutz umgeht. Daraus ergibt sich eine Cross-Site-Scripting-Schwachstelle (XSS), die von Benutzern ausgenutzt werden kann, die den Berichtsinhalt verändern können. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  40. CVE-2025-47885 – Stored Cross-Site-Scripting im Jenkins Health Advisor Plugin

    CVE-2025-47885 Hoch

    Das Jenkins-Plugin Health Advisor by CloudBees (Version 374.v194b_d4f0c8c8 und früher) maskiert laut NVD Antworten des Jenkins-Health-Advisor-Servers nicht, was zu einer Stored-Cross-Site-Scripting-Schwachstelle führt. Ausnutzbar ist sie durch Angreifer, die die Antworten des Health-Advisor-Servers kontrollieren können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Jenkins Templating Engine Plugin: Sandbox-Umgehung ermöglicht Codeausführung

    CVE-2025-31722 Hoch

    Im Jenkins Templating Engine Plugin 2.5.3 und aelter unterliegen in Ordnern definierte Bibliotheken nicht dem Sandbox-Schutz. Angreifer mit der Berechtigung Item/Configure können dadurch beliebigen Code im Kontext der JVM des Jenkins-Controllers ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. CSRF-Umgehung im Jenkins Bitbucket Server Integration Plugin

    CVE-2025-24398 Hoch

    Das Jenkins Bitbucket Server Integration Plugin in den Versionen 2.1.0 bis einschliesslich 4.1.3 erlaubt es Angreifern, URLs zu präparieren, mit denen sich der CSRF-Schutz beliebiger Ziel-URLs in Jenkins umgehen lässt. Dadurch können Aktionen im Kontext eines angemeldeten Nutzers ausgelöst werden, ohne dass der eigentliche CSRF-Schutz greift. Ein erfolgreicher Angriff erfordert eine Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Jenkins OpenId Connect Plugin behandelt Benutzernamen ohne Gross-/Kleinschreibung

    CVE-2025-24399 Hoch

    Das Jenkins OpenId Connect Authentication Plugin in Version 4.452.v2849b_d3945fa_ und früher (ausser 4.438.440.v3f5f201de5dc) behandelt Benutzernamen als gross-/kleinschreibungsunabhängig. Auf Jenkins-Instanzen mit einem gross-/kleinschreibungssensitiven OpenID-Connect-Provider können sich Angreifer dadurch als beliebiger Benutzer anmelden, indem sie einen nur in der Gross-/Kleinschreibung abweichenden Namen angeben, und so potenziell Administratorzugriff erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Gespeichertes Cross-Site-Scripting im Jenkins Simple Queue Plugin

    CVE-2024-54003 Hoch

    Das Jenkins Simple Queue Plugin in Version 1.4.4 und früher maskiert den Ansichtsnamen nicht, wodurch eine gespeicherte Cross-Site-Scripting-Lücke (XSS) entsteht. Angreifer mit der Berechtigung View/Create können sie ausnutzen, um Schadskripte einzuschleusen. CVSS-Basiswert: 8 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  45. Umgehung der Skriptfreigabe im Jenkins Pipeline: Groovy Plugin

    CVE-2024-52550 Hoch

    Das Jenkins Pipeline: Groovy Plugin 3990.vd281dd77a_388 und älter (ausser 3975.3977.v478dd9e956c3) prüft beim erneuten Bauen nicht, ob das Jenkinsfile-Skript des Builds freigegeben ist. Angreifer mit der Berechtigung Item/Build können so einen früheren Build erneut ausführen, dessen Skript nicht mehr freigegeben ist. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  46. Fehlende Freigabeprüfung im Jenkins Pipeline Declarative Plugin

    CVE-2024-52551 Hoch

    Das Jenkins Pipeline: Declarative Plugin 2.2214.vb_b_34b_2ea_9b_83 und älter prüft nicht, ob das zum Neustart eines Builds ab einer bestimmten Stufe verwendete Hauptskript (Jenkinsfile) freigegeben ist. Dadurch können Angreifer mit der Berechtigung Item/Build einen früheren Build neu starten, dessen Jenkinsfile-Skript nicht mehr freigegeben ist. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  47. Jenkins OpenId Connect Authentication Plugin: Session nicht invalidiert

    CVE-2024-52553 Hoch

    Das Jenkins OpenId Connect Authentication Plugin 4.418.vccc7061f5b_6d und früher invalidiert die vorherige Sitzung beim Login nicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version oberhalb von 4.418.vccc7061f5b_6d aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. Jenkins Shared Library Version Override Plugin sandbox bypass via folder-scoped library overrides

    CVE-2024-52554 Hoch

    Das Jenkins Shared Library Version Override Plugin deklariert in Version 17.v786074c9fce7 und früher ordnerbezogene Bibliotheks-Overrides als vertrauenswürdig, sodass diese nicht in der Script-Security-Sandbox ausgeführt werden. Angreifer mit der Berechtigung Item/Configure auf einem Ordner können dadurch einen ordnerbezogenen Library-Override konfigurieren, der ohne Sandbox-Schutz läuft. Dies ermöglicht die Ausführung von Code ausserhalb der vorgesehenen Sicherheitsgrenzen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. Jenkins Authorize Project Plugin: Stored XSS über den Job-Namen

    CVE-2024-52552 Hoch

    Das Jenkins Authorize Project Plugin bis einschliesslich Version 1.7.2 wertet in der Authorization-Ansicht einen String mit dem Job-Namen als JavaScript aus. Daraus ergibt sich eine Stored-Cross-Site-Scripting-Schwachstelle (XSS), die von Angreifern mit der Berechtigung Item/Configure ausgenutzt werden kann. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  50. Jenkins OpenId Connect Plugin prüft aud-Claim nicht

    CVE-2024-47806 Hoch

    Das Jenkins OpenId Connect Authentication Plugin 4.354.v321ce67a_1de8 und aeltere prüfen den aud-Claim (Audience) eines ID-Tokens nicht. Angreifer können dadurch den Authentifizierungsfluss unterlaufen und potenziell Administrator-Zugriff auf Jenkins erlangen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Jenkins, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog