Jenkins Seite 2
Schwachstellen-Reports
137 ReportsZeige 51 bis 100 von 137
-
Jenkins OpenId Connect Plugin – Umgehung des Authentifizierungsflusses
CVE-2024-47807 HochDas Jenkins OpenId Connect Authentication Plugin in Version 4.354.v321ce67a_1de8 und älter prüft den iss-Claim (Issuer) eines ID-Tokens nicht. Dadurch können Angreifer den Authentifizierungsfluss unterlaufen und möglicherweise Administratorzugriff auf Jenkins erlangen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate des Plugins einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Jenkins Credentials Plugin: Verschlüsselte Werte werden nicht redigiert
CVE-2024-47805 HochDer Jenkins Credentials Plugin redigiert in Version 1380.va_435002fa_924 und früher (ausser 1371.1373.v4eb_fa_b_7161e9) verschlüsselte Werte von Credentials des Typs SecretBytes beim Zugriff auf config.xml über REST-API oder CLI nicht. Dadurch können diese Werte offengelegt werden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung des Credentials Plugin auf eine nicht betroffene Version.
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins – Agent-Prozesse können beliebige Dateien vom Controller lesen
CVE-2024-43044 HochIn Jenkins 2.470 und älter sowie LTS 2.452.3 und älter können Agent-Prozesse über die Methode ClassLoaderProxy#fetchJar in der Remoting-Bibliothek beliebige Dateien aus dem Dateisystem des Jenkins-Controllers auslesen. Das ermöglicht den unbefugten Zugriff auf potenziell sensible Dateien. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Jenkins-Version.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Script Security Plugin: Sandbox-Umgehung ermöglicht Codeausführung
CVE-2024-34145 HochIm Jenkins Script Security Plugin (Version 1335.vf07d9ce377a_e und früher) besteht eine Schwachstelle zur Umgehung der Sandbox. Über sandbox-definierte Klassen, die bestimmte nicht-sandbox-definierte Klassen überdecken, können Angreifer mit der Berechtigung, sandboxed Skripte inklusive Pipelines zu definieren und auszuführen, den Sandbox-Schutz umgehen. Dadurch lässt sich beliebiger Code im Kontext der JVM des Jenkins-Controllers ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins docker-build-step Plugin: Fehlende Berechtigungsprüfung an HTTP-Endpunkt
CVE-2024-2216 HochEine fehlende Berechtigungsprüfung an einem HTTP-Endpunkt im Jenkins docker-build-step Plugin 2.11 und älter erlaubt Angreifern mit Overall/Read-Recht, sich mit einer angreiferbestimmten TCP- oder Unix-Socket-URL zu verbinden und das Plugin über die Verbindungstest-Parameter umzukonfigurieren, was künftige Build-Schritte beeinflusst. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Gespeichertes XSS im Jenkins GitBucket Plugin
CVE-2024-28157 HochDas Jenkins GitBucket Plugin 0.8 und älter bereinigt Gitbucket-URLs in Build-Ansichten nicht, wodurch ein gespeichertes Cross-Site-Scripting entsteht. Angreifer, die Jobs konfigurieren können, können es ausnutzen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Gespeichertes Cross-Site-Scripting im Jenkins iceScrum Plugin
CVE-2024-28160 HochDas Jenkins iceScrum Plugin 1.1.6 und älter bereinigt iceScrum-Projekt-URLs auf Build-Ansichten nicht, was zu einer gespeicherten Cross-Site-Scripting-Schwachstelle (XSS) führt. Sie ist von Angreifern ausnutzbar, die Jobs konfigurieren können. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins: Cross-Site WebSocket Hijacking über den CLI-WebSocket-Endpunkt
CVE-2024-23898 HochJenkins 2.217 bis 2.441 sowie LTS 2.222.1 bis 2.426.2 führen keine Origin-Validierung für Anfragen über den CLI-WebSocket-Endpunkt durch. Daraus ergibt sich eine Cross-Site-WebSocket-Hijacking-Schwachstelle (CSWSH), über die Angreifer CLI-Befehle auf dem Jenkins-Controller ausführen können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Log Command Plugin: Auslesen beliebiger Dateien über @-Datei-Parameter
CVE-2024-23904 HochDer Log Command Plugin für Jenkins in Version 1.0.2 und früher deaktiviert eine Funktion seines Kommando-Parsers nicht, die ein „@“-Zeichen gefolgt von einem Dateipfad in einem Argument durch den Dateiinhalt ersetzt. Dadurch können nicht authentifizierte Angreifer beliebige Dateien vom Jenkins-Controller-Dateisystem auslesen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Löschen beliebiger Dateien im Jenkins Scriptler Plugin
CVE-2023-50764 HochDas Jenkins Scriptler Plugin 342.v6a_89fd40f466 und älter schränkt einen Dateinamen-Parameter eines HTTP-Endpunkts nicht ein. Angreifer mit der Berechtigung Scriptler/Configure können damit beliebige Dateien auf dem Jenkins-Controller löschen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Cross-Site-Request-Forgery im Jenkins Nexus Platform Plugin
CVE-2023-50766 HochIm Jenkins Nexus Platform Plugin 3.18.0-03 und älter besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können damit eine HTTP-Anfrage an eine von ihnen angegebene URL senden und die Antwort als XML verarbeiten lassen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 3.18.0-03.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Nexus Platform Plugin – CSRF zum Abgreifen gespeicherter Zugangsdaten
CVE-2023-50768 HochEine Cross-Site-Request-Forgery-Schwachstelle im Jenkins Nexus Platform Plugin 3.18.0-03 und älter erlaubt Angreifern, eine Verbindung zu einem von ihnen bestimmten HTTP-Server mit einer angegebenen Credentials-ID aufzubauen und so in Jenkins gespeicherte Zugangsdaten abzugreifen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 3.18.0-03 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins HTMLResource Plugin: CSRF ermöglicht Löschen beliebiger Dateien
CVE-2023-50774 HochEine Cross-Site-Request-Forgery-Schwachstelle im Jenkins HTMLResource Plugin 1.02 und älter erlaubt es Angreifern, beliebige Dateien im Dateisystem des Jenkins-Controllers zu löschen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Jenkins PaaSLane Estimate Plugin: Cross-Site Request Forgery
CVE-2023-50778 HochEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins PaaSLane Estimate Plugin 1.0.4 und aelter erlaubt Angreifern, eine Verbindung zu einer von ihnen angegebenen URL unter Verwendung eines angegebenen Tokens herzustellen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins MATLAB Plugin: Cross-Site Request Forgery
CVE-2023-49655 HochEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins MATLAB Plugin 2.11.0 und früher erlaubt es Angreifern, Jenkins zum Parsen einer XML-Datei aus dem Dateisystem des Jenkins-Controllers zu veranlassen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das MATLAB Plugin auf eine Version oberhalb von 2.11.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins NeuVector Vulnerability Scanner Plugin – Cross-Site Request Forgery
CVE-2023-49673 HochEine Cross-Site-Request-Forgery-Schwachstelle im Jenkins NeuVector Vulnerability Scanner Plugin 1.22 und früher erlaubt Angreifern, sich unter einem angreiferseitig festgelegten Hostnamen und Port mit angreiferseitig festgelegtem Benutzernamen und Passwort zu verbinden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Plugin-Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Symlink-Folgen im Jenkins CloudBees CD Plugin löscht beliebige Dateien
CVE-2023-46654 HochDas Jenkins-Plugin CloudBees CD 1.1.32 und früher folgt beim Aufräumen des Post-Build-Schritts CloudBees CD - Publish Artifact symbolischen Verknüpfungen an Ziele ausserhalb des erwarteten Verzeichnisses. Angreifer, die Jobs konfigurieren dürfen, können damit beliebige Dateien auf dem Dateisystem des Jenkins-Controllers löschen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Eclipse Jetty: Integer-Overflow in MetaDataBuilder.checkSize ermöglicht HTTP/2-HPACK-Denial-of-Service
CVE-2023-36478 HochEclipse Jetty ist ein Webserver und Servlet-Container. Laut NVD kommt es in den Versionen 11.0.0 bis 11.0.15, 10.0.0 bis 10.0.15 und 9.0.0 bis 9.4.52 durch einen Integer-Overflow in MetaDataBuilder.checkSize dazu, dass HTTP/2-HPACK-Header-Werte ihr Grössenlimit überschreiten können. Bei sehr grosser Länge und aktiviertem Huffman-Coding wird das Ergebnis der internen Multiplikation negativ, wodurch die Grössenprüfung nicht greift; zusätzlich lässt die Prüfung negative Headerwert-Grössen zu, was bei einer nachfolgenden Multiplikation zur Allokation eines sehr grossen Puffers auf dem Server führen kann. Nutzer von HTTP/2 können dadurch von einem entfernten Denial-of-Service-Angriff betroffen sein. Der Fehler ist in den Versionen 11.0.16, 10.0.16 und 9.4.53 behoben; laut Quelle existieren keine Workarounds. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Unsichere temporäre Datei bei Plugin-Installation in Jenkins
CVE-2023-43496 HochJenkins 2.423 und früher sowie LTS 2.414.1 und früher legen beim Installieren eines Plugins von einer URL eine temporäre Datei im System-Temp-Verzeichnis mit den Standardberechtigungen für neu erstellte Dateien an. Angreifer mit Zugriff auf das System-Temp-Verzeichnis könnten die Datei ersetzen, bevor sie in Jenkins installiert wird, was möglicherweise zu beliebiger Code-Ausführung führt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Unsichere temporäre Dateien beim Jenkins-Datei-Upload (Stapler)
CVE-2023-43497 HochIn Jenkins 2.423 und früher sowie LTS 2.414.1 und früher werden bei der Verarbeitung von Datei-Uploads über das Stapler-Framework temporäre Dateien im Standard-Temp-Verzeichnis mit den Standardberechtigungen angelegt. Angreifer mit Zugriff auf das Dateisystem des Jenkins-Controllers können diese Dateien lesen und schreiben, bevor sie verwendet werden. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Jenkins Build Failure Analyzer Plugin CSRF
CVE-2023-43500 HochIm Jenkins Build Failure Analyzer Plugin 2.4.1 und früher besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können damit eine Verbindung zu einem von ihnen angegebenen Hostnamen und Port unter Verwendung eines angegebenen Benutzernamens und Passworts aufbauen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins legt temporäre Datei-Uploads mit unsicheren Standardberechtigungen ab
CVE-2023-43498 HochIn Jenkins 2.423 und früher sowie LTS 2.414.1 und früher legt der MultipartFormDataParser beim Verarbeiten von Datei-Uploads temporäre Dateien im Standard-Temp-Verzeichnis des Systems mit den Standardberechtigungen für neu erstellte Dateien an. Angreifer mit Zugriff auf das Dateisystem des Jenkins-Controllers können diese Dateien dadurch lesen und verändern, bevor sie verwendet werden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Jenkins-Version neuer als 2.423 bzw. LTS 2.414.1.
CVSS: 8.1 Publiziert: Referenz: NVD -
XML-External-Entity-Schwachstelle im Jenkins Job Configuration History Plugin
CVE-2023-41933 HochDas Jenkins Job Configuration History Plugin in Version 1227.v7a_79fc4dc01f und früher konfiguriert seinen XML-Parser nicht so, dass XML-External-Entity-Angriffe (XXE) verhindert werden. Dadurch können Angreifer präparierte XML-Daten einschleusen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Assembla Auth Plugin: unbeabsichtigte Vergabe von Berechtigungen
CVE-2023-41945 HochDas Jenkins Assembla Auth Plugin 1.14 und aelter prüft nicht, ob die von ihm gewährten Berechtigungen aktiviert sind. Dadurch erhalten Nutzer mit EDIT-Berechtigung faelschlich die Berechtigungen Overall/Manage und Overall/SystemRead, selbst wenn diese deaktiviert sind. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins SSH2 Easy Plugin: Fehlende Prüfung aktivierter Berechtigungen
CVE-2023-41939 HochDas Jenkins SSH2 Easy Plugin 1.4 und früher prüft nicht, ob die zur Vergabe konfigurierten Berechtigungen tatsächlich aktiviert sind. Dadurch können Benutzer, denen zuvor Rechte (typischerweise optionale Berechtigungen wie Overall/Manage) gewährt wurden, auf Funktionen zugreifen, zu denen sie nicht mehr berechtigt sind. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Azure AD Plugin: Zeitbasierter Seitenkanal beim Vergleich des CSRF-Nonce
CVE-2023-41935 HochDas Jenkins Azure AD Plugin verwendet in Version 396.v86ce29279947 und früher (ausser 378.380.v545b_1154b_3fb_) laut Quelle eine Vergleichsfunktion ohne konstante Laufzeit, um den übermittelten CSRF-Schutz-Nonce mit dem erwarteten Wert abzugleichen. Dadurch können Angreifer mittels statistischer Methoden einen gültigen Nonce ermitteln. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins Google Login Plugin: Zeitangriff auf Token-Vergleich
CVE-2023-41936 HochDas Jenkins Google Login Plugin vergleicht in Version 1.7 und früher laut NVD das übergebene mit dem erwarteten Token über eine nicht zeitkonstante Vergleichsfunktion. Dadurch können Angreifer mittels statistischer Methoden (Timing-Angriff) einen gültigen Token ermitteln. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2023-41937 – Credential-Diebstahl im Jenkins Bitbucket Push and Pull Request Plugin
CVE-2023-41937 HochDas Jenkins Bitbucket Push and Pull Request Plugin vertraut in den Versionen 2.4.0 bis einschliesslich 2.8.3 Werten aus dem Webhook-Payload, darunter bestimmten URLs, und verwendet dafür konfigurierte Bitbucket-Zugangsdaten, um eine Verbindung zu diesen URLs herzustellen. Laut NVD können Angreifer dadurch mittels eines präparierten Webhook-Payloads in Jenkins gespeicherte Bitbucket-Zugangsdaten abgreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins Folders Plugin CSRF
CVE-2023-40336 HochIm Jenkins Folders Plugin 6.846.v23698686f0f6 und früher besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können damit Ordner kopieren. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Blue Ocean Plugin: CSRF ermöglicht Abgreifen von GitHub-Zugangsdaten
CVE-2023-40341 HochEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Blue Ocean Plugin 1.27.5 und aelter erlaubt Angreifern, eine Verbindung zu einer von ihnen vorgegebenen URL aufzubauen und dabei GitHub-Zugangsdaten abzugreifen, die einem vorgegebenen Job zugeordnet sind. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Config File Provider Plugin: Zugangsdaten im Build-Log nicht maskiert
CVE-2023-40339 HochDas Jenkins Config File Provider Plugin maskiert in Version 952.va_544a_6234b_46 und früher laut Quelle in Konfigurationsdateien angegebene Zugangsdaten nicht (d. h. ersetzt sie nicht durch Sternchen), wenn diese in das Build-Log geschrieben werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins NodeJS Plugin: Zugangsdaten in Pipeline-Build-Logs nicht maskiert
CVE-2023-40340 HochDas Jenkins NodeJS Plugin maskiert in Version 1.6.0 und früher laut NVD in der Npm-Konfigurationsdatei angegebene Zugangsdaten in Pipeline-Build-Logs nicht korrekt, also nicht durch Sternchen ersetzt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins Plugin für ServiceNow DevOps – Missing Authorization
CVE-2023-3442 HochIm Jenkins-Plugin für ServiceNow DevOps (vor Version 1.38.1) besteht eine Schwachstelle durch fehlende Autorisierungsprüfung, die bei erfolgreicher Ausnutzung zur ungewollten Offenlegung sensibler Informationen führen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 1.38.1 des Jenkins-Plugins; Änderungen an den Now-Platform-Instanzen sind nicht erforderlich.
CVSS: 7.7 Publiziert: Referenz: NVD -
Jenkins Proxmox Plugin: Globale Deaktivierung der SSL/TLS-Zertifikatsprüfung
CVE-2022-28142 HochDas Jenkins-Proxmox-Plugin in Version 0.6.0 und älter deaktiviert die SSL/TLS-Zertifikatsprüfung global für die JVM des Jenkins-Controllers, sobald es so konfiguriert ist, SSL/TLS-Probleme zu ignorieren. Dadurch sind auch andere Verbindungen desselben Controllers ungeschützt und anfällig für Man-in-the-Middle-Angriffe. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren und die Zertifikatsprüfung nicht global deaktivieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2021-28165 – Sicherheitslücke in Eclipse Jetty
CVE-2021-28165 MittelFür Eclipse Jetty wurde eine Sicherheitslücke (CVE-2021-28165) gemeldet; zahlreiche Hersteller (u. a. Zimbra, Jenkins und NetApp) führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 53.9 %.
EPSS: 53.86% Referenz: Synacor / Zimbra -
Jenkins: Open Redirect nach Login über manipulierte Redirect-URL
CVE-2026-53437 MittelJenkins 2.567 und früher sowie LTS 2.555.2 und früher bestimmen fehlerhaft, ob eine Redirect-URL nach dem Login tatsächlich auf Jenkins verweist, wenn diese Tabulator- oder Zeilenumbruchzeichen zwischen `//` enthält. Dadurch lässt sich ein Open Redirect auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Jenkins-Version aktualisieren.
CVSS: 4.3 EPSS: 0.45% Publiziert: Referenz: NVD -
CVE-2026-53436 – Open Redirect nach Login (Jenkins)
CVE-2026-53436 MittelJenkins 2.567 und älter sowie LTS 2.555.2 und älter stufen eine Redirect-URL nach dem Login fälschlich als legitim auf Jenkins zeigend ein, wenn sie relative Pfadsegmente (`./` oder `../`) enthält. Dadurch lässt sich eine Weiterleitung auf eine fremde Ziel-URL erzwingen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Jenkins-Version aktualisieren.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Jenkins Pipeline: Groovy Plugin: Uneingeschränkte Typinstanziierung im Snippet Generator
CVE-2026-57284 MittelDas Jenkins Pipeline: Groovy Plugin in Version 4331.v9d06ed4658ff und früher schränkt die Typen nicht ein, die über den Pipeline Snippet Generator instanziiert werden können, sodass Angreifer sicherheitsrelevante Typen instanziieren können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des betroffenen Plugins nach Verfügbarkeit.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Jenkins Server MCP – Pfadmanipulation in jobPath-Funktion
CVE-2026-10276 MittelIn hekmon8 Jenkins-server-mcp Version 0.1.0 wurde eine Schwachstelle in der Funktion jobPath der Datei src/index.ts gefunden, welche die Komponenten get_build_status, get_build_log und trigger_build betrifft. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Jenkins – Stored XSS über nicht escapte Offline-Ursachenbeschreibung
CVE-2026-53441 MittelJenkins 2.483 bis 2.567 (jeweils inklusive) sowie LTS 2.492.1 bis 2.555.2 (jeweils inklusive) escapen die vom Benutzer angegebene Beschreibung einer generischen Offline-Ursache nicht, die per POST gesetzt werden kann. Dies ermöglicht Stored Cross-Site-Scripting. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Jenkins-Version aktualisieren.
CVSS: 5.4 EPSS: 0.26% Publiziert: Referenz: NVD -
Jenkins: Offene Weiterleitung in der Servlet-Container-Delegation
CVE-2026-53440 MittelJenkins 2.567 und älter sowie LTS 2.555.2 und älter stellen nicht sicher, dass der Parameter from im Sicherheits-Realm Delegate to servlet container nach dem Login ein sicheres Weiterleitungsziel ist, wodurch eine offene Weiterleitung (Open Redirect) möglich wird. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine Jenkins-Version neuer als 2.567 bzw. LTS neuer als 2.555.2 aktualisieren.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Jenkins: Fehlende Berechtigungsprüfungen offenbaren Zeitzonen und View-Namen
CVE-2026-53439 MittelIn Jenkins 2.567 und früher sowie LTS 2.555.2 und früher erlauben fehlende Berechtigungsprüfungen Angreifern mit der Berechtigung Overall/Read, die konfigurierte Zeitzone anderer Benutzer zu ermitteln und View-Namen aufzuzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Jenkins auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Jenkins Git Parameter Plugin: Fehlende Berechtigungsprüfung
CVE-2026-57286 MittelIm Jenkins Git Parameter Plugin 462.vdcf3df2ed2ca_ und früher fehlt eine Berechtigungsprüfung. Angreifer mit Item/Read-Berechtigung können dadurch Informationen über das von einem Job genutzte SCM-Repository erlangen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Git Parameter Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
CVE-2026-57285 – Fehlende Berechtigungsprüfung im GitHub Branch Source Plugin (Jenkins)
CVE-2026-57285 MittelEine fehlende Berechtigungsprüfung im Jenkins GitHub Branch Source Plugin 1967.1969.v205fd594c821 und älter erlaubt Angreifern mit Overall/Read-Berechtigung, die URLs konfigurierter GitHub-Enterprise-Server auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Jenkins: Fehlende Berechtigungsprüfung beim Abbrechen von Queue-Items
CVE-2026-53438 MittelEine fehlende Berechtigungsprüfung in Jenkins 2.567 und früher sowie LTS 2.555.2 und früher erlaubt Angreifern mit Item/Cancel-, aber ohne Item/Read-Berechtigung, Queue-Items abzubrechen, auf die sie keinen Lesezugriff haben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine korrigierte Jenkins-Version aktualisieren.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Jenkins Git client Plugin – Unzureichendes Escaping des Workspace-Namens
CVE-2026-57282 MittelDas Jenkins Git client Plugin 6.6.0 und früher maskiert den Namen des Workspace-Verzeichnisses nicht korrekt, wenn er in ein generiertes SSH-Wrapper-Skript eingebettet wird. Angreifer, die den Namen kontrollieren können, können dies ausnutzen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.21% Publiziert: Referenz: NVD -
Jenkins speichert Secrets aus config.xml unverschlüsselt
CVE-2026-53442 MittelJenkins 2.567 und früher sowie LTS 2.555.2 und früher verschlüsseln Secrets aus POST-config.xml-Übermittlungen nicht, bevor sie unverschlüsselt in den Job-Konfigurationsdateien (config.xml) auf dem Jenkins-Controller gespeichert werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Jenkins-Version aktualisieren.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Jenkins MCP Server Plugin: Fehlende Berechtigungsprüfung ermöglicht Auslesen von Replay-Skripten
CVE-2026-57300 MittelEine fehlende Berechtigungsprüfung im Jenkins-Plugin „MCP Server“ (Version 0.177.v629fdb_2557fe und früher) erlaubt Angreifern mit Item/Read-Berechtigung, die Pipeline-Replay-Skripte der für sie zugänglichen Jobs auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Jenkins FitNesse Plugin: Passwörter unverschlüsselt gespeichert
CVE-2026-57302 MittelDas Jenkins FitNesse Plugin in Version 1.36 und früher speichert Passwörter unverschlüsselt in den job config.xml-Dateien auf dem Jenkins-Controller, wo sie von Benutzern mit Extended-Read-Berechtigung oder entsprechendem Zugriff eingesehen werden können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung des betroffenen Plugins nach Verfügbarkeit.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Jenkins 2.575 und früher / LTS 2.568.1 und früher: Inkonsistente Gross-/Kleinschreibung bei Benutzer- und Gruppennamen
CVE-2026-70429 MittelJenkins behandelt in Version 2.575 und früher sowie LTS 2.568.1 und früher die Gross-/Kleinschreibung von Benutzer- und Gruppennamen inkonsistent. Laut Quelltext können Angreifer, die neue Benutzer oder Gruppen anlegen dürfen, dies mit Namen ausnutzen, die sich nur in der Gross-/Kleinschreibung von bestehenden Namen unterscheiden; die genaue Auswirkung ist im verfügbaren Text abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.17% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Jenkins, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.