Jenkins Seite 3
Schwachstellen-Reports
137 ReportsZeige 101 bis 137 von 137
-
Jenkins: Fehlende Typbeschränkung bei der Projekt-Namensstrategie-Konfiguration
CVE-2026-70430 MittelJenkins beschränkt in Version 2.575 und früher sowie LTS 2.568.1 und früher laut NVD die Typen von Objekten nicht, die im Rahmen der Konfiguration der Projekt-Namensstrategie instanziiert werden können. Angreifer mit entsprechenden Berechtigungen können dies ausnutzen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS) ist ebenfalls nicht angegeben.
EPSS: 0.17% Publiziert: Referenz: NVD -
Jenkins Contrast-Plugin: Fehlende Berechtigungsprüfung (SSRF)
CVE-2026-57297 MittelEine fehlende Berechtigungsprüfung im Jenkins Contrast Continuous Application Security Plugin 3.11 und älter erlaubt Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer vom Angreifer angegebenen URL aufzubauen (SSRF-artig). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Contrast-Plugin auf eine Version neuer als 3.11 aktualisieren.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Jenkins Contrast Continuous Application Security Plugin: Fehlende Berechtigungsprüfungen
CVE-2026-57299 MittelFehlende Berechtigungsprüfungen im Jenkins Contrast Continuous Application Security Plugin 3.11 und früher erlauben Angreifern mit Overall/Read-Berechtigung, die Namen konfigurierter Contrast-Metadaten aufzuzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Jenkins EC2 Fleet Plugin: fehlende Berechtigungsprüfung
CVE-2026-57294 MittelEine fehlende Berechtigungsprüfung im Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 und früher erlaubt Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer vom Angreifer angegebenen URL herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das betroffene Plugin auf eine korrigierte Version aktualisieren.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Jenkins Assembla Plugin – fehlende Berechtigungsprüfung
CVE-2026-57304 MittelIm Jenkins Assembla Plugin 1.4 und früher erlaubt eine fehlende Berechtigungsprüfung Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer angreiferseitig vorgegebenen URL mit angreiferseitig vorgegebenem Benutzernamen und Passwort herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine vom Hersteller bereitgestellte, korrigierte Plugin-Version aktualisieren.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Jenkins Pipeline: Groovy Plugin: Cross-Site Request Forgery (CSRF)
CVE-2026-57283 MittelEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins-Plugin „Pipeline: Groovy“ (Version 4331.v9d06ed4658ff und früher) erlaubt Angreifern, bestimmte Typen im Zusammenhang mit der Job- oder Systemkonfiguration zu instanziieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Jenkins Priority Sorter Plugin: Cross-Site Request Forgery (CSRF)
CVE-2026-57290 MittelEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Priority Sorter Plugin 936.v2c01c6b_84449 und früher erlaubt Angreifern, die globale Konfiguration der Job-Priorität zu überschreiben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Jenkins HCL AppScan Plugin: Fehlende Berechtigungsprüfung ermöglicht Enumeration von Credential-IDs
CVE-2026-70433 MittelIm Jenkins HCL AppScan Plugin fehlen bis Version 1.8.3 laut NVD Berechtigungsprüfungen, wodurch Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials aufzählen können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.15% Publiziert: Referenz: NVD -
Jenkins SCM-Manager Plugin: Cross-Site-Request-Forgery
CVE-2026-70434 MittelIm Jenkins SCM-Manager Plugin besteht in Version 1.11.1 und früher laut NVD eine Cross-Site-Request-Forgery-Schwachstelle, die es Angreifern erlaubt, eine Verbindung zu einer beliebigen, vom Angreifer angegebenen URL unter Verwendung ebenfalls vom Angreifer angegebener Zugangsdaten-IDs herzustellen; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert sowie eine EPSS-Bewertung liegen in den Quelldaten nicht vor.
EPSS: 0.15% Publiziert: Referenz: NVD -
Jenkins Parameterized Remote Trigger Plugin: Fehlende Berechtigungsprüfung
CVE-2026-70438 MittelIm Jenkins Parameterized Remote Trigger Plugin fehlt in Version 3.2.2 und früher laut NVD eine Berechtigungsprüfung, wodurch Angreifer mit Overall/Read-Berechtigung die IDs der in Jenkins gespeicherten Zugangsdaten aufzählen können. Ein CVSS-Basiswert sowie eine EPSS-Bewertung liegen in den Quelldaten nicht vor.
EPSS: 0.15% Publiziert: Referenz: NVD -
Jenkins Sauce OnDemand Plugin 2.2.0 und früher: Enumeration von Credential-IDs durch fehlende Berechtigungsprüfung
CVE-2026-70445 MittelIm Jenkins Sauce OnDemand Plugin fehlen in Version 2.2.0 und früher Berechtigungsprüfungen. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials enumerieren. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.15% Publiziert: Referenz: NVD -
Jenkins SCM-Manager Plugin 1.11.1 und früher: SSRF mit beliebigen Credentials durch fehlende Berechtigungsprüfung
CVE-2026-70435 MittelIm Jenkins SCM-Manager Plugin fehlt in Version 1.11.1 und früher eine Berechtigungsprüfung. Dadurch können Angreifer mit der Berechtigung Overall/Read eine Verbindung zu einer selbst gewählten URL herstellen und dabei von ihnen angegebene, in Jenkins gespeicherte Credentials verwenden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.14% Publiziert: Referenz: NVD -
Jenkins External Workspace Manager Plugin: Fehlende bzw. fehlerhafte Berechtigungsprüfung
CVE-2026-70436 MittelDas Jenkins External Workspace Manager Plugin führt in Version 1.4.0 und früher laut NVD keine Berechtigungsprüfung durch; in Version 1.4.1 ist diese Prüfung fehlerhaft implementiert. Betroffen ist der Zugriff auf extern bereitgestellte Ressourcen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS) ist ebenfalls nicht angegeben.
EPSS: 0.14% Publiziert: Referenz: NVD -
Jenkins Webhook Secret Credentials Provider Plugin: Kein zeitkonstanter Vergleich bei Webhook-Bearer-Token
CVE-2026-70437 MittelDas Jenkins Webhook Secret Credentials Provider Plugin verwendet bis Version 16.v0cfa_f0215cf5 laut NVD keine zeitkonstante Vergleichsfunktion beim Prüfen, ob der übergebene und der erwartete Webhook-Bearer-Token übereinstimmen; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.14% Publiziert: Referenz: NVD -
Jenkins Zowe zDevOps Plugin: Fehlende Berechtigungsprüfung
CVE-2026-57307 MittelEine fehlende Berechtigungsprüfung im Jenkins Zowe zDevOps Plugin 1.1.3.50.ve350c9b_450b_1 und früher erlaubt Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer vom Angreifer angegebenen URL herzustellen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.2 EPSS: 0.14% Publiziert: Referenz: NVD -
Jenkins Job Configuration History Plugin: Klartext-Anzeige verschlüsselter Secrets
CVE-2026-57287 MittelDas Jenkins Job Configuration History Plugin 1356.ve360da_6c523a_ und früher schwärzt die verschlüsselten Werte von Secrets bei der Anzeige historischer Job- und Agent-Konfigurationen nicht, wodurch berechtigte Angreifer diese einsehen können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Jenkins EC2 Fleet Plugin: Cross-Site Request Forgery (CSRF)
CVE-2026-57295 MittelEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 und früher erlaubt es Angreifern, eine Verbindung zu einer vom Angreifer bestimmten URL mit vom Angreifer bestimmten Zugangsdaten herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das betroffene Plugin auf eine bereitgestellte, korrigierte Version aktualisieren.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
Jenkins Assembla Plugin: Cross-Site Request Forgery (CSRF)
CVE-2026-57305 MittelEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Assembla Plugin 1.4 und früher erlaubt Angreifern, eine Verbindung zu einer angreiferseitig festgelegten URL mit angreiferseitig festgelegtem Benutzernamen und Passwort herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren bzw. dem Jenkins-Sicherheitshinweis folgen.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
Jenkins Zowe zDevOps-Plugin: Cross-Site Request Forgery (CSRF)
CVE-2026-57306 MittelEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Zowe zDevOps Plugin 1.1.3.50.ve350c9b_450b_1 und älter erlaubt Angreifern, eine Verbindung zu einer vom Angreifer angegebenen URL mit vom Angreifer angegebenen Zugangsdaten aufzubauen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Das Zowe zDevOps Plugin auf eine Version neuer als 1.1.3.50.ve350c9b_450b_1 aktualisieren.
CVSS: 4.2 EPSS: 0.11% Publiziert: Referenz: NVD -
CVE-2026-57289 – Deaktivierte TLS-Zertifikatsprüfung (Jenkins-Plugin)
CVE-2026-57289 MittelDas Jenkins Bitbucket Push and Pull Request Plugin in Version 3.3.8 und älter deaktiviert bedingungslos die SSL/TLS-Zertifikats- und Hostnamen-Validierung für Verbindungen, die mit Bearer-Token authentifizierte Anfragen senden. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.8 EPSS: 0.11% Publiziert: Referenz: NVD -
Jenkins LDAP Plugin: Unsichere Deserialisierung von LDAP-Referral-Daten
CVE-2026-48917 MittelDas Jenkins LDAP Plugin 807.v7d7de30930cf und früher deserialisiert Daten aus LDAP-Referrals ohne Validierung. Dies kann zur Ausführung von schadhaftem Code führen, wenn ein Angreifer Kontrolle über den referenzierten LDAP-Server hat. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.6 EPSS: 0.07% Publiziert: Referenz: NVD -
Jenkins LDAP Plugin: Unkontrolliertes Folgen von LDAP-Referrals
CVE-2026-48916 MittelDas Jenkins LDAP Plugin 807.v7d7de30930cf und früher folgt LDAP-Referrals ohne Einschränkung. Dies kann dazu missbraucht werden, Anfragen an unbeabsichtigte LDAP-Server umzuleiten. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 6.6 EPSS: 0.05% Publiziert: Referenz: NVD -
Jenkins Job Import Plugin: Fehlende Berechtigungsprüfung an HTTP-Endpunkt
CVE-2026-48926 MittelDas Jenkins Job Import Plugin 143.v044a_2e819b_27 und früher führt an einem HTTP-Endpunkt keine Berechtigungsprüfung durch. Angreifer mit Overall/Read-Berechtigung können dadurch Credential-IDs aus dem Credential-Store aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 4.3 EPSS: 0.03% Publiziert: Referenz: NVD -
Jenkins 2.575 und früher / LTS 2.568.1 und früher: Unsichere Symlink-Verarbeitung beim Entpacken von .tar-Archiven
CVE-2026-70427 MittelJenkins verarbeitet in Version 2.575 und früher sowie LTS 2.568.1 und früher symbolische Links mit effektiv leeren Namen beim Entpacken von .tar- und .tar.gz-Archiven nicht sicher. Laut Quelltext können Angreifer, die entsprechende Archive einspielen können, dies ausnutzen; die genaue Auswirkung ist im verfügbaren Text abgeschnitten. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins: Unzureichende Erkennung von Pfadtraversierung in Datei-Parameternamen
CVE-2026-70428 MittelJenkins identifiziert in Version 2.575 und früher sowie LTS 2.568.1 und früher laut NVD Dateipfade mit Pfadtraversierungsversuchen in Datei-Parameternamen unzureichend. Angreifer mit den Berechtigungen Item/Configure und Item/Build können dies ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins XML Job to Job DSL Plugin: Fehlende Berechtigungsprüfung ermöglicht Aufruf der Konvertierungsfunktion
CVE-2026-70439 MittelDas Jenkins XML Job to Job DSL Plugin führt in Version 0.1.13 und früher laut NVD keine Berechtigungsprüfung durch. Dadurch können Angreifer ohne die erforderlichen Rechte die Konvertierungsfunktionalität des Plugins aufrufen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.
CVSS: 6.5 Publiziert: Referenz: NVD -
Jenkins Google Chat Notification Plugin: Fehlender Kontext beim Credentials-Lookup
CVE-2026-70442 MittelDas Jenkins Google Chat Notification Plugin setzt bis Version 166.ve6b_de280f2e8 laut NVD beim Credentials-Lookup nicht den passenden Kontext, wodurch Angreifer mit der Berechtigung Item/Configure auf Credentials zugreifen können; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins Horreum Plugin: Fehlerhafter Kontext beim Credentials-Lookup
CVE-2026-70443 MittelDas Jenkins Horreum Plugin setzt in Version 0.16.162.v33b_4a_a_b_5f828 und früher laut NVD beim Credential-Lookup nicht den passenden Kontext, wodurch Angreifer mit Item/Configure-Berechtigung Jenkins veranlassen können, Zugangsdaten an ein Ziel zu senden; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins Violation Comments to GitLab Plugin 2.62.0 und früher: Enumeration von Credential-IDs durch fehlende Berechtigungsprüfung
CVE-2026-70444 MittelIm Jenkins Violation Comments to GitLab Plugin fehlt in Version 2.62.0 und früher eine Berechtigungsprüfung. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials enumerieren. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins Qualys Container Scanning Connector Plugin: Gespeichertes XSS durch fehlende Eingabe-Maskierung
CVE-2026-70440 MittelDas Jenkins Qualys Container Scanning Connector Plugin maskiert bis Version 1.8.0.5 laut NVD nutzerkontrollierte Feldwerte in einem JavaScript-Kontext nicht, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) entsteht. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 Publiziert: Referenz: NVD -
Jenkins AWS CodeBuild Plugin: Fehlende Berechtigungsprüfung ermöglicht Enumeration von Credential-IDs
CVE-2026-70447 MittelIm Jenkins AWS CodeBuild Plugin fehlen bis Version 0.59 laut NVD Berechtigungsprüfungen, wodurch Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials aufzählen können. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins CodeSonar Plugin: Fehlende Berechtigungsprüfung ermöglicht Enumeration von Credential-IDs
CVE-2026-70446 MittelIm Jenkins CodeSonar Plugin fehlen in Version 3.6.0 und früher laut NVD Berechtigungsprüfungen. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.
CVSS: 4.3 Publiziert: Referenz: NVD -
Jenkins Summary Display Plugin: Gespeichertes XSS über Job-Namen
CVE-2026-70441 MittelDas Jenkins Summary Display Plugin escaped in Version 1.15 und früher laut NVD den Job-Namen auf Build-Report-Seiten nicht in einem JavaScript-Kontext, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle entsteht, die von Nutzern mit Item/Configure-Berechtigung ausgenutzt werden kann. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 5.4 Publiziert: Referenz: NVD -
Jenkins Proxmox Plugin speichert Datacenter-Passwort unverschlüsselt
CVE-2022-28141 MittelDas Jenkins-Proxmox-Plugin in Version 0.5.0 und älter speichert das Passwort des Proxmox-Datacenters unverschlüsselt in der globalen Datei config.xml auf dem Jenkins-Controller. Nutzer mit Zugriff auf das Dateisystem des Controllers können die Zugangsdaten im Klartext auslesen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Zugriff auf das Controller-Dateisystem einschränken und auf eine Plugin-Version mit sicherer Zugangsdatenverwaltung aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
Jenkins Proxmox Plugin: Fehlende Berechtigungsprüfung in mehreren HTTP-Endpunkten
CVE-2022-28144 MittelDas Jenkins Proxmox Plugin 0.7.0 und aeltere Versionen führen in mehreren HTTP-Endpunkten keine Berechtigungsprüfung durch. Angreifer mit der Berechtigung Overall/Read können dadurch einen Verbindungstest zu einem selbst gewählten Host mit selbst gewähltem Benutzernamen und Passwort auslösen, die SSL/TLS-Validierung für die gesamte JVM des Jenkins-Controllers deaktivieren (siehe CVE-2022-28142) und einen Rollback mit selbst gewählten Parametern testen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version des Plugins aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
Jenkins Proxmox Plugin: Cross-Site-Request-Forgery (CSRF)
CVE-2022-28143 MittelEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Proxmox Plugin 0.7.0 und früher erlaubt Angreifern, eine Verbindung zu einem von ihnen bestimmten Host mit frei gewählten Zugangsdaten aufzubauen (Verbindungstest). Dabei lässt sich als Teil des Verbindungstests die SSL/TLS-Prüfung für die gesamte JVM des Jenkins-Controllers deaktivieren (siehe CVE-2022-28142), zudem kann ein Rollback mit angreiferbestimmten Parametern ausgelöst werden. CVSS-Basiswert: 6.5 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: das Proxmox Plugin auf eine korrigierte Version aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
Jenkins Active Directory Plugin: LDAP-Filter-Injection über Benutzernamen
CVE-2026-57288 NiedrigDas Jenkins Active Directory Plugin in Version 2.41.1 und früher maskiert den Benutzernamen nicht, bevor im Windows-nativen (ADSI) Authentifizierungspfad der LDAP-Suchfilter aufgebaut wird, was nicht authentifizierten Angreifern eine Manipulation ermöglicht. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung des betroffenen Plugins nach Verfügbarkeit.
CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Jenkins, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.