1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Jenkins Seite 2

Server-Software, Middleware, Web
137
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

137 Reports

Zeige 51 bis 100 von 137

  1. Jenkins OpenId Connect Plugin – Umgehung des Authentifizierungsflusses

    CVE-2024-47807 Hoch

    Das Jenkins OpenId Connect Authentication Plugin in Version 4.354.v321ce67a_1de8 und älter prüft den iss-Claim (Issuer) eines ID-Tokens nicht. Dadurch können Angreifer den Authentifizierungsfluss unterlaufen und möglicherweise Administratorzugriff auf Jenkins erlangen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate des Plugins einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  2. Jenkins Credentials Plugin: Verschlüsselte Werte werden nicht redigiert

    CVE-2024-47805 Hoch

    Der Jenkins Credentials Plugin redigiert in Version 1380.va_435002fa_924 und früher (ausser 1371.1373.v4eb_fa_b_7161e9) verschlüsselte Werte von Credentials des Typs SecretBytes beim Zugriff auf config.xml über REST-API oder CLI nicht. Dadurch können diese Werte offengelegt werden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung des Credentials Plugin auf eine nicht betroffene Version.

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. Jenkins – Agent-Prozesse können beliebige Dateien vom Controller lesen

    CVE-2024-43044 Hoch

    In Jenkins 2.470 und älter sowie LTS 2.452.3 und älter können Agent-Prozesse über die Methode ClassLoaderProxy#fetchJar in der Remoting-Bibliothek beliebige Dateien aus dem Dateisystem des Jenkins-Controllers auslesen. Das ermöglicht den unbefugten Zugriff auf potenziell sensible Dateien. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Jenkins-Version.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Jenkins Script Security Plugin: Sandbox-Umgehung ermöglicht Codeausführung

    CVE-2024-34145 Hoch

    Im Jenkins Script Security Plugin (Version 1335.vf07d9ce377a_e und früher) besteht eine Schwachstelle zur Umgehung der Sandbox. Über sandbox-definierte Klassen, die bestimmte nicht-sandbox-definierte Klassen überdecken, können Angreifer mit der Berechtigung, sandboxed Skripte inklusive Pipelines zu definieren und auszuführen, den Sandbox-Schutz umgehen. Dadurch lässt sich beliebiger Code im Kontext der JVM des Jenkins-Controllers ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. Jenkins docker-build-step Plugin: Fehlende Berechtigungsprüfung an HTTP-Endpunkt

    CVE-2024-2216 Hoch

    Eine fehlende Berechtigungsprüfung an einem HTTP-Endpunkt im Jenkins docker-build-step Plugin 2.11 und älter erlaubt Angreifern mit Overall/Read-Recht, sich mit einer angreiferbestimmten TCP- oder Unix-Socket-URL zu verbinden und das Plugin über die Verbindungstest-Parameter umzukonfigurieren, was künftige Build-Schritte beeinflusst. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Gespeichertes XSS im Jenkins GitBucket Plugin

    CVE-2024-28157 Hoch

    Das Jenkins GitBucket Plugin 0.8 und älter bereinigt Gitbucket-URLs in Build-Ansichten nicht, wodurch ein gespeichertes Cross-Site-Scripting entsteht. Angreifer, die Jobs konfigurieren können, können es ausnutzen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  7. Gespeichertes Cross-Site-Scripting im Jenkins iceScrum Plugin

    CVE-2024-28160 Hoch

    Das Jenkins iceScrum Plugin 1.1.6 und älter bereinigt iceScrum-Projekt-URLs auf Build-Ansichten nicht, was zu einer gespeicherten Cross-Site-Scripting-Schwachstelle (XSS) führt. Sie ist von Angreifern ausnutzbar, die Jobs konfigurieren können. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Jenkins: Cross-Site WebSocket Hijacking über den CLI-WebSocket-Endpunkt

    CVE-2024-23898 Hoch

    Jenkins 2.217 bis 2.441 sowie LTS 2.222.1 bis 2.426.2 führen keine Origin-Validierung für Anfragen über den CLI-WebSocket-Endpunkt durch. Daraus ergibt sich eine Cross-Site-WebSocket-Hijacking-Schwachstelle (CSWSH), über die Angreifer CLI-Befehle auf dem Jenkins-Controller ausführen können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Jenkins Log Command Plugin: Auslesen beliebiger Dateien über @-Datei-Parameter

    CVE-2024-23904 Hoch

    Der Log Command Plugin für Jenkins in Version 1.0.2 und früher deaktiviert eine Funktion seines Kommando-Parsers nicht, die ein „@“-Zeichen gefolgt von einem Dateipfad in einem Argument durch den Dateiinhalt ersetzt. Dadurch können nicht authentifizierte Angreifer beliebige Dateien vom Jenkins-Controller-Dateisystem auslesen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. Löschen beliebiger Dateien im Jenkins Scriptler Plugin

    CVE-2023-50764 Hoch

    Das Jenkins Scriptler Plugin 342.v6a_89fd40f466 und älter schränkt einen Dateinamen-Parameter eines HTTP-Endpunkts nicht ein. Angreifer mit der Berechtigung Scriptler/Configure können damit beliebige Dateien auf dem Jenkins-Controller löschen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  11. Cross-Site-Request-Forgery im Jenkins Nexus Platform Plugin

    CVE-2023-50766 Hoch

    Im Jenkins Nexus Platform Plugin 3.18.0-03 und älter besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können damit eine HTTP-Anfrage an eine von ihnen angegebene URL senden und die Antwort als XML verarbeiten lassen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 3.18.0-03.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Jenkins Nexus Platform Plugin – CSRF zum Abgreifen gespeicherter Zugangsdaten

    CVE-2023-50768 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle im Jenkins Nexus Platform Plugin 3.18.0-03 und älter erlaubt Angreifern, eine Verbindung zu einem von ihnen bestimmten HTTP-Server mit einer angegebenen Credentials-ID aufzubauen und so in Jenkins gespeicherte Zugangsdaten abzugreifen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 3.18.0-03 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Jenkins HTMLResource Plugin: CSRF ermöglicht Löschen beliebiger Dateien

    CVE-2023-50774 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle im Jenkins HTMLResource Plugin 1.02 und älter erlaubt es Angreifern, beliebige Dateien im Dateisystem des Jenkins-Controllers zu löschen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  14. Jenkins PaaSLane Estimate Plugin: Cross-Site Request Forgery

    CVE-2023-50778 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins PaaSLane Estimate Plugin 1.0.4 und aelter erlaubt Angreifern, eine Verbindung zu einer von ihnen angegebenen URL unter Verwendung eines angegebenen Tokens herzustellen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Jenkins MATLAB Plugin: Cross-Site Request Forgery

    CVE-2023-49655 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins MATLAB Plugin 2.11.0 und früher erlaubt es Angreifern, Jenkins zum Parsen einer XML-Datei aus dem Dateisystem des Jenkins-Controllers zu veranlassen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das MATLAB Plugin auf eine Version oberhalb von 2.11.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Jenkins NeuVector Vulnerability Scanner Plugin – Cross-Site Request Forgery

    CVE-2023-49673 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle im Jenkins NeuVector Vulnerability Scanner Plugin 1.22 und früher erlaubt Angreifern, sich unter einem angreiferseitig festgelegten Hostnamen und Port mit angreiferseitig festgelegtem Benutzernamen und Passwort zu verbinden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Plugin-Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Symlink-Folgen im Jenkins CloudBees CD Plugin löscht beliebige Dateien

    CVE-2023-46654 Hoch

    Das Jenkins-Plugin CloudBees CD 1.1.32 und früher folgt beim Aufräumen des Post-Build-Schritts CloudBees CD - Publish Artifact symbolischen Verknüpfungen an Ziele ausserhalb des erwarteten Verzeichnisses. Angreifer, die Jobs konfigurieren dürfen, können damit beliebige Dateien auf dem Dateisystem des Jenkins-Controllers löschen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  18. Eclipse Jetty: Integer-Overflow in MetaDataBuilder.checkSize ermöglicht HTTP/2-HPACK-Denial-of-Service

    CVE-2023-36478 Hoch

    Eclipse Jetty ist ein Webserver und Servlet-Container. Laut NVD kommt es in den Versionen 11.0.0 bis 11.0.15, 10.0.0 bis 10.0.15 und 9.0.0 bis 9.4.52 durch einen Integer-Overflow in MetaDataBuilder.checkSize dazu, dass HTTP/2-HPACK-Header-Werte ihr Grössenlimit überschreiten können. Bei sehr grosser Länge und aktiviertem Huffman-Coding wird das Ergebnis der internen Multiplikation negativ, wodurch die Grössenprüfung nicht greift; zusätzlich lässt die Prüfung negative Headerwert-Grössen zu, was bei einer nachfolgenden Multiplikation zur Allokation eines sehr grossen Puffers auf dem Server führen kann. Nutzer von HTTP/2 können dadurch von einem entfernten Denial-of-Service-Angriff betroffen sein. Der Fehler ist in den Versionen 11.0.16, 10.0.16 und 9.4.53 behoben; laut Quelle existieren keine Workarounds. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. Unsichere temporäre Datei bei Plugin-Installation in Jenkins

    CVE-2023-43496 Hoch

    Jenkins 2.423 und früher sowie LTS 2.414.1 und früher legen beim Installieren eines Plugins von einer URL eine temporäre Datei im System-Temp-Verzeichnis mit den Standardberechtigungen für neu erstellte Dateien an. Angreifer mit Zugriff auf das System-Temp-Verzeichnis könnten die Datei ersetzen, bevor sie in Jenkins installiert wird, was möglicherweise zu beliebiger Code-Ausführung führt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Unsichere temporäre Dateien beim Jenkins-Datei-Upload (Stapler)

    CVE-2023-43497 Hoch

    In Jenkins 2.423 und früher sowie LTS 2.414.1 und früher werden bei der Verarbeitung von Datei-Uploads über das Stapler-Framework temporäre Dateien im Standard-Temp-Verzeichnis mit den Standardberechtigungen angelegt. Angreifer mit Zugriff auf das Dateisystem des Jenkins-Controllers können diese Dateien lesen und schreiben, bevor sie verwendet werden. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  21. Jenkins Build Failure Analyzer Plugin CSRF

    CVE-2023-43500 Hoch

    Im Jenkins Build Failure Analyzer Plugin 2.4.1 und früher besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können damit eine Verbindung zu einem von ihnen angegebenen Hostnamen und Port unter Verwendung eines angegebenen Benutzernamens und Passworts aufbauen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Jenkins legt temporäre Datei-Uploads mit unsicheren Standardberechtigungen ab

    CVE-2023-43498 Hoch

    In Jenkins 2.423 und früher sowie LTS 2.414.1 und früher legt der MultipartFormDataParser beim Verarbeiten von Datei-Uploads temporäre Dateien im Standard-Temp-Verzeichnis des Systems mit den Standardberechtigungen für neu erstellte Dateien an. Angreifer mit Zugriff auf das Dateisystem des Jenkins-Controllers können diese Dateien dadurch lesen und verändern, bevor sie verwendet werden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Jenkins-Version neuer als 2.423 bzw. LTS 2.414.1.

    CVSS: 8.1 Publiziert: Referenz: NVD
  23. XML-External-Entity-Schwachstelle im Jenkins Job Configuration History Plugin

    CVE-2023-41933 Hoch

    Das Jenkins Job Configuration History Plugin in Version 1227.v7a_79fc4dc01f und früher konfiguriert seinen XML-Parser nicht so, dass XML-External-Entity-Angriffe (XXE) verhindert werden. Dadurch können Angreifer präparierte XML-Daten einschleusen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Jenkins Assembla Auth Plugin: unbeabsichtigte Vergabe von Berechtigungen

    CVE-2023-41945 Hoch

    Das Jenkins Assembla Auth Plugin 1.14 und aelter prüft nicht, ob die von ihm gewährten Berechtigungen aktiviert sind. Dadurch erhalten Nutzer mit EDIT-Berechtigung faelschlich die Berechtigungen Overall/Manage und Overall/SystemRead, selbst wenn diese deaktiviert sind. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Jenkins SSH2 Easy Plugin: Fehlende Prüfung aktivierter Berechtigungen

    CVE-2023-41939 Hoch

    Das Jenkins SSH2 Easy Plugin 1.4 und früher prüft nicht, ob die zur Vergabe konfigurierten Berechtigungen tatsächlich aktiviert sind. Dadurch können Benutzer, denen zuvor Rechte (typischerweise optionale Berechtigungen wie Overall/Manage) gewährt wurden, auf Funktionen zugreifen, zu denen sie nicht mehr berechtigt sind. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Jenkins Azure AD Plugin: Zeitbasierter Seitenkanal beim Vergleich des CSRF-Nonce

    CVE-2023-41935 Hoch

    Das Jenkins Azure AD Plugin verwendet in Version 396.v86ce29279947 und früher (ausser 378.380.v545b_1154b_3fb_) laut Quelle eine Vergleichsfunktion ohne konstante Laufzeit, um den übermittelten CSRF-Schutz-Nonce mit dem erwarteten Wert abzugleichen. Dadurch können Angreifer mittels statistischer Methoden einen gültigen Nonce ermitteln. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. Jenkins Google Login Plugin: Zeitangriff auf Token-Vergleich

    CVE-2023-41936 Hoch

    Das Jenkins Google Login Plugin vergleicht in Version 1.7 und früher laut NVD das übergebene mit dem erwarteten Token über eine nicht zeitkonstante Vergleichsfunktion. Dadurch können Angreifer mittels statistischer Methoden (Timing-Angriff) einen gültigen Token ermitteln. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. CVE-2023-41937 – Credential-Diebstahl im Jenkins Bitbucket Push and Pull Request Plugin

    CVE-2023-41937 Hoch

    Das Jenkins Bitbucket Push and Pull Request Plugin vertraut in den Versionen 2.4.0 bis einschliesslich 2.8.3 Werten aus dem Webhook-Payload, darunter bestimmten URLs, und verwendet dafür konfigurierte Bitbucket-Zugangsdaten, um eine Verbindung zu diesen URLs herzustellen. Laut NVD können Angreifer dadurch mittels eines präparierten Webhook-Payloads in Jenkins gespeicherte Bitbucket-Zugangsdaten abgreifen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. Jenkins Folders Plugin CSRF

    CVE-2023-40336 Hoch

    Im Jenkins Folders Plugin 6.846.v23698686f0f6 und früher besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können damit Ordner kopieren. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. Jenkins Blue Ocean Plugin: CSRF ermöglicht Abgreifen von GitHub-Zugangsdaten

    CVE-2023-40341 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Blue Ocean Plugin 1.27.5 und aelter erlaubt Angreifern, eine Verbindung zu einer von ihnen vorgegebenen URL aufzubauen und dabei GitHub-Zugangsdaten abzugreifen, die einem vorgegebenen Job zugeordnet sind. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Jenkins Config File Provider Plugin: Zugangsdaten im Build-Log nicht maskiert

    CVE-2023-40339 Hoch

    Das Jenkins Config File Provider Plugin maskiert in Version 952.va_544a_6234b_46 und früher laut Quelle in Konfigurationsdateien angegebene Zugangsdaten nicht (d. h. ersetzt sie nicht durch Sternchen), wenn diese in das Build-Log geschrieben werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. Jenkins NodeJS Plugin: Zugangsdaten in Pipeline-Build-Logs nicht maskiert

    CVE-2023-40340 Hoch

    Das Jenkins NodeJS Plugin maskiert in Version 1.6.0 und früher laut NVD in der Npm-Konfigurationsdatei angegebene Zugangsdaten in Pipeline-Build-Logs nicht korrekt, also nicht durch Sternchen ersetzt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. Jenkins Plugin für ServiceNow DevOps – Missing Authorization

    CVE-2023-3442 Hoch

    Im Jenkins-Plugin für ServiceNow DevOps (vor Version 1.38.1) besteht eine Schwachstelle durch fehlende Autorisierungsprüfung, die bei erfolgreicher Ausnutzung zur ungewollten Offenlegung sensibler Informationen führen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 1.38.1 des Jenkins-Plugins; Änderungen an den Now-Platform-Instanzen sind nicht erforderlich.

    CVSS: 7.7 Publiziert: Referenz: NVD
  34. Jenkins Proxmox Plugin: Globale Deaktivierung der SSL/TLS-Zertifikatsprüfung

    CVE-2022-28142 Hoch

    Das Jenkins-Proxmox-Plugin in Version 0.6.0 und älter deaktiviert die SSL/TLS-Zertifikatsprüfung global für die JVM des Jenkins-Controllers, sobald es so konfiguriert ist, SSL/TLS-Probleme zu ignorieren. Dadurch sind auch andere Verbindungen desselben Controllers ungeschützt und anfällig für Man-in-the-Middle-Angriffe. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren und die Zertifikatsprüfung nicht global deaktivieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. CVE-2021-28165 – Sicherheitslücke in Eclipse Jetty

    CVE-2021-28165 Mittel

    Für Eclipse Jetty wurde eine Sicherheitslücke (CVE-2021-28165) gemeldet; zahlreiche Hersteller (u. a. Zimbra, Jenkins und NetApp) führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 53.9 %.

    EPSS: 53.86% Referenz: Synacor / Zimbra
  36. Jenkins: Open Redirect nach Login über manipulierte Redirect-URL

    CVE-2026-53437 Mittel

    Jenkins 2.567 und früher sowie LTS 2.555.2 und früher bestimmen fehlerhaft, ob eine Redirect-URL nach dem Login tatsächlich auf Jenkins verweist, wenn diese Tabulator- oder Zeilenumbruchzeichen zwischen `//` enthält. Dadurch lässt sich ein Open Redirect auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Jenkins-Version aktualisieren.

    CVSS: 4.3 EPSS: 0.45% Publiziert: Referenz: NVD
  37. CVE-2026-53436 – Open Redirect nach Login (Jenkins)

    CVE-2026-53436 Mittel

    Jenkins 2.567 und älter sowie LTS 2.555.2 und älter stufen eine Redirect-URL nach dem Login fälschlich als legitim auf Jenkins zeigend ein, wenn sie relative Pfadsegmente (`./` oder `../`) enthält. Dadurch lässt sich eine Weiterleitung auf eine fremde Ziel-URL erzwingen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Jenkins-Version aktualisieren.

    CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD
  38. Jenkins Pipeline: Groovy Plugin: Uneingeschränkte Typinstanziierung im Snippet Generator

    CVE-2026-57284 Mittel

    Das Jenkins Pipeline: Groovy Plugin in Version 4331.v9d06ed4658ff und früher schränkt die Typen nicht ein, die über den Pipeline Snippet Generator instanziiert werden können, sodass Angreifer sicherheitsrelevante Typen instanziieren können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des betroffenen Plugins nach Verfügbarkeit.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  39. Jenkins Server MCP – Pfadmanipulation in jobPath-Funktion

    CVE-2026-10276 Mittel

    In hekmon8 Jenkins-server-mcp Version 0.1.0 wurde eine Schwachstelle in der Funktion jobPath der Datei src/index.ts gefunden, welche die Komponenten get_build_status, get_build_log und trigger_build betrifft. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD
  40. Jenkins – Stored XSS über nicht escapte Offline-Ursachenbeschreibung

    CVE-2026-53441 Mittel

    Jenkins 2.483 bis 2.567 (jeweils inklusive) sowie LTS 2.492.1 bis 2.555.2 (jeweils inklusive) escapen die vom Benutzer angegebene Beschreibung einer generischen Offline-Ursache nicht, die per POST gesetzt werden kann. Dies ermöglicht Stored Cross-Site-Scripting. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Jenkins-Version aktualisieren.

    CVSS: 5.4 EPSS: 0.26% Publiziert: Referenz: NVD
  41. Jenkins: Offene Weiterleitung in der Servlet-Container-Delegation

    CVE-2026-53440 Mittel

    Jenkins 2.567 und älter sowie LTS 2.555.2 und älter stellen nicht sicher, dass der Parameter from im Sicherheits-Realm Delegate to servlet container nach dem Login ein sicheres Weiterleitungsziel ist, wodurch eine offene Weiterleitung (Open Redirect) möglich wird. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine Jenkins-Version neuer als 2.567 bzw. LTS neuer als 2.555.2 aktualisieren.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  42. Jenkins: Fehlende Berechtigungsprüfungen offenbaren Zeitzonen und View-Namen

    CVE-2026-53439 Mittel

    In Jenkins 2.567 und früher sowie LTS 2.555.2 und früher erlauben fehlende Berechtigungsprüfungen Angreifern mit der Berechtigung Overall/Read, die konfigurierte Zeitzone anderer Benutzer zu ermitteln und View-Namen aufzuzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Jenkins auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  43. Jenkins Git Parameter Plugin: Fehlende Berechtigungsprüfung

    CVE-2026-57286 Mittel

    Im Jenkins Git Parameter Plugin 462.vdcf3df2ed2ca_ und früher fehlt eine Berechtigungsprüfung. Angreifer mit Item/Read-Berechtigung können dadurch Informationen über das von einem Job genutzte SCM-Repository erlangen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Git Parameter Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  44. CVE-2026-57285 – Fehlende Berechtigungsprüfung im GitHub Branch Source Plugin (Jenkins)

    CVE-2026-57285 Mittel

    Eine fehlende Berechtigungsprüfung im Jenkins GitHub Branch Source Plugin 1967.1969.v205fd594c821 und älter erlaubt Angreifern mit Overall/Read-Berechtigung, die URLs konfigurierter GitHub-Enterprise-Server auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  45. Jenkins: Fehlende Berechtigungsprüfung beim Abbrechen von Queue-Items

    CVE-2026-53438 Mittel

    Eine fehlende Berechtigungsprüfung in Jenkins 2.567 und früher sowie LTS 2.555.2 und früher erlaubt Angreifern mit Item/Cancel-, aber ohne Item/Read-Berechtigung, Queue-Items abzubrechen, auf die sie keinen Lesezugriff haben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine korrigierte Jenkins-Version aktualisieren.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  46. Jenkins Git client Plugin – Unzureichendes Escaping des Workspace-Namens

    CVE-2026-57282 Mittel

    Das Jenkins Git client Plugin 6.6.0 und früher maskiert den Namen des Workspace-Verzeichnisses nicht korrekt, wenn er in ein generiertes SSH-Wrapper-Skript eingebettet wird. Angreifer, die den Namen kontrollieren können, können dies ausnutzen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.0 EPSS: 0.21% Publiziert: Referenz: NVD
  47. Jenkins speichert Secrets aus config.xml unverschlüsselt

    CVE-2026-53442 Mittel

    Jenkins 2.567 und früher sowie LTS 2.555.2 und früher verschlüsseln Secrets aus POST-config.xml-Übermittlungen nicht, bevor sie unverschlüsselt in den Job-Konfigurationsdateien (config.xml) auf dem Jenkins-Controller gespeichert werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Jenkins-Version aktualisieren.

    CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD
  48. Jenkins MCP Server Plugin: Fehlende Berechtigungsprüfung ermöglicht Auslesen von Replay-Skripten

    CVE-2026-57300 Mittel

    Eine fehlende Berechtigungsprüfung im Jenkins-Plugin „MCP Server“ (Version 0.177.v629fdb_2557fe und früher) erlaubt Angreifern mit Item/Read-Berechtigung, die Pipeline-Replay-Skripte der für sie zugänglichen Jobs auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  49. Jenkins FitNesse Plugin: Passwörter unverschlüsselt gespeichert

    CVE-2026-57302 Mittel

    Das Jenkins FitNesse Plugin in Version 1.36 und früher speichert Passwörter unverschlüsselt in den job config.xml-Dateien auf dem Jenkins-Controller, wo sie von Benutzern mit Extended-Read-Berechtigung oder entsprechendem Zugriff eingesehen werden können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung des betroffenen Plugins nach Verfügbarkeit.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  50. Jenkins 2.575 und früher / LTS 2.568.1 und früher: Inkonsistente Gross-/Kleinschreibung bei Benutzer- und Gruppennamen

    CVE-2026-70429 Mittel

    Jenkins behandelt in Version 2.575 und früher sowie LTS 2.568.1 und früher die Gross-/Kleinschreibung von Benutzer- und Gruppennamen inkonsistent. Laut Quelltext können Angreifer, die neue Benutzer oder Gruppen anlegen dürfen, dies mit Namen ausnutzen, die sich nur in der Gross-/Kleinschreibung von bestehenden Namen unterscheiden; die genaue Auswirkung ist im verfügbaren Text abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.17% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Jenkins, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog