1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Jenkins Seite 3

Server-Software, Middleware, Web
137
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

137 Reports

Zeige 101 bis 137 von 137

  1. Jenkins: Fehlende Typbeschränkung bei der Projekt-Namensstrategie-Konfiguration

    CVE-2026-70430 Mittel

    Jenkins beschränkt in Version 2.575 und früher sowie LTS 2.568.1 und früher laut NVD die Typen von Objekten nicht, die im Rahmen der Konfiguration der Projekt-Namensstrategie instanziiert werden können. Angreifer mit entsprechenden Berechtigungen können dies ausnutzen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS) ist ebenfalls nicht angegeben.

    EPSS: 0.17% Publiziert: Referenz: NVD
  2. Jenkins Contrast-Plugin: Fehlende Berechtigungsprüfung (SSRF)

    CVE-2026-57297 Mittel

    Eine fehlende Berechtigungsprüfung im Jenkins Contrast Continuous Application Security Plugin 3.11 und älter erlaubt Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer vom Angreifer angegebenen URL aufzubauen (SSRF-artig). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Contrast-Plugin auf eine Version neuer als 3.11 aktualisieren.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  3. Jenkins Contrast Continuous Application Security Plugin: Fehlende Berechtigungsprüfungen

    CVE-2026-57299 Mittel

    Fehlende Berechtigungsprüfungen im Jenkins Contrast Continuous Application Security Plugin 3.11 und früher erlauben Angreifern mit Overall/Read-Berechtigung, die Namen konfigurierter Contrast-Metadaten aufzuzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  4. Jenkins EC2 Fleet Plugin: fehlende Berechtigungsprüfung

    CVE-2026-57294 Mittel

    Eine fehlende Berechtigungsprüfung im Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 und früher erlaubt Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer vom Angreifer angegebenen URL herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das betroffene Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  5. Jenkins Assembla Plugin – fehlende Berechtigungsprüfung

    CVE-2026-57304 Mittel

    Im Jenkins Assembla Plugin 1.4 und früher erlaubt eine fehlende Berechtigungsprüfung Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer angreiferseitig vorgegebenen URL mit angreiferseitig vorgegebenem Benutzernamen und Passwort herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine vom Hersteller bereitgestellte, korrigierte Plugin-Version aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  6. Jenkins Pipeline: Groovy Plugin: Cross-Site Request Forgery (CSRF)

    CVE-2026-57283 Mittel

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins-Plugin „Pipeline: Groovy“ (Version 4331.v9d06ed4658ff und früher) erlaubt Angreifern, bestimmte Typen im Zusammenhang mit der Job- oder Systemkonfiguration zu instanziieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  7. Jenkins Priority Sorter Plugin: Cross-Site Request Forgery (CSRF)

    CVE-2026-57290 Mittel

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Priority Sorter Plugin 936.v2c01c6b_84449 und früher erlaubt Angreifern, die globale Konfiguration der Job-Priorität zu überschreiben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  8. Jenkins HCL AppScan Plugin: Fehlende Berechtigungsprüfung ermöglicht Enumeration von Credential-IDs

    CVE-2026-70433 Mittel

    Im Jenkins HCL AppScan Plugin fehlen bis Version 1.8.3 laut NVD Berechtigungsprüfungen, wodurch Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials aufzählen können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.15% Publiziert: Referenz: NVD
  9. Jenkins SCM-Manager Plugin: Cross-Site-Request-Forgery

    CVE-2026-70434 Mittel

    Im Jenkins SCM-Manager Plugin besteht in Version 1.11.1 und früher laut NVD eine Cross-Site-Request-Forgery-Schwachstelle, die es Angreifern erlaubt, eine Verbindung zu einer beliebigen, vom Angreifer angegebenen URL unter Verwendung ebenfalls vom Angreifer angegebener Zugangsdaten-IDs herzustellen; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert sowie eine EPSS-Bewertung liegen in den Quelldaten nicht vor.

    EPSS: 0.15% Publiziert: Referenz: NVD
  10. Jenkins Parameterized Remote Trigger Plugin: Fehlende Berechtigungsprüfung

    CVE-2026-70438 Mittel

    Im Jenkins Parameterized Remote Trigger Plugin fehlt in Version 3.2.2 und früher laut NVD eine Berechtigungsprüfung, wodurch Angreifer mit Overall/Read-Berechtigung die IDs der in Jenkins gespeicherten Zugangsdaten aufzählen können. Ein CVSS-Basiswert sowie eine EPSS-Bewertung liegen in den Quelldaten nicht vor.

    EPSS: 0.15% Publiziert: Referenz: NVD
  11. Jenkins Sauce OnDemand Plugin 2.2.0 und früher: Enumeration von Credential-IDs durch fehlende Berechtigungsprüfung

    CVE-2026-70445 Mittel

    Im Jenkins Sauce OnDemand Plugin fehlen in Version 2.2.0 und früher Berechtigungsprüfungen. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials enumerieren. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.15% Publiziert: Referenz: NVD
  12. Jenkins SCM-Manager Plugin 1.11.1 und früher: SSRF mit beliebigen Credentials durch fehlende Berechtigungsprüfung

    CVE-2026-70435 Mittel

    Im Jenkins SCM-Manager Plugin fehlt in Version 1.11.1 und früher eine Berechtigungsprüfung. Dadurch können Angreifer mit der Berechtigung Overall/Read eine Verbindung zu einer selbst gewählten URL herstellen und dabei von ihnen angegebene, in Jenkins gespeicherte Credentials verwenden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.14% Publiziert: Referenz: NVD
  13. Jenkins External Workspace Manager Plugin: Fehlende bzw. fehlerhafte Berechtigungsprüfung

    CVE-2026-70436 Mittel

    Das Jenkins External Workspace Manager Plugin führt in Version 1.4.0 und früher laut NVD keine Berechtigungsprüfung durch; in Version 1.4.1 ist diese Prüfung fehlerhaft implementiert. Betroffen ist der Zugriff auf extern bereitgestellte Ressourcen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS) ist ebenfalls nicht angegeben.

    EPSS: 0.14% Publiziert: Referenz: NVD
  14. Jenkins Webhook Secret Credentials Provider Plugin: Kein zeitkonstanter Vergleich bei Webhook-Bearer-Token

    CVE-2026-70437 Mittel

    Das Jenkins Webhook Secret Credentials Provider Plugin verwendet bis Version 16.v0cfa_f0215cf5 laut NVD keine zeitkonstante Vergleichsfunktion beim Prüfen, ob der übergebene und der erwartete Webhook-Bearer-Token übereinstimmen; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.14% Publiziert: Referenz: NVD
  15. Jenkins Zowe zDevOps Plugin: Fehlende Berechtigungsprüfung

    CVE-2026-57307 Mittel

    Eine fehlende Berechtigungsprüfung im Jenkins Zowe zDevOps Plugin 1.1.3.50.ve350c9b_450b_1 und früher erlaubt Angreifern mit Overall/Read-Berechtigung, eine Verbindung zu einer vom Angreifer angegebenen URL herzustellen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.2 EPSS: 0.14% Publiziert: Referenz: NVD
  16. Jenkins Job Configuration History Plugin: Klartext-Anzeige verschlüsselter Secrets

    CVE-2026-57287 Mittel

    Das Jenkins Job Configuration History Plugin 1356.ve360da_6c523a_ und früher schwärzt die verschlüsselten Werte von Secrets bei der Anzeige historischer Job- und Agent-Konfigurationen nicht, wodurch berechtigte Angreifer diese einsehen können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  17. Jenkins EC2 Fleet Plugin: Cross-Site Request Forgery (CSRF)

    CVE-2026-57295 Mittel

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 und früher erlaubt es Angreifern, eine Verbindung zu einer vom Angreifer bestimmten URL mit vom Angreifer bestimmten Zugangsdaten herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das betroffene Plugin auf eine bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  18. Jenkins Assembla Plugin: Cross-Site Request Forgery (CSRF)

    CVE-2026-57305 Mittel

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Assembla Plugin 1.4 und früher erlaubt Angreifern, eine Verbindung zu einer angreiferseitig festgelegten URL mit angreiferseitig festgelegtem Benutzernamen und Passwort herzustellen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren bzw. dem Jenkins-Sicherheitshinweis folgen.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  19. Jenkins Zowe zDevOps-Plugin: Cross-Site Request Forgery (CSRF)

    CVE-2026-57306 Mittel

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Zowe zDevOps Plugin 1.1.3.50.ve350c9b_450b_1 und älter erlaubt Angreifern, eine Verbindung zu einer vom Angreifer angegebenen URL mit vom Angreifer angegebenen Zugangsdaten aufzubauen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Das Zowe zDevOps Plugin auf eine Version neuer als 1.1.3.50.ve350c9b_450b_1 aktualisieren.

    CVSS: 4.2 EPSS: 0.11% Publiziert: Referenz: NVD
  20. CVE-2026-57289 – Deaktivierte TLS-Zertifikatsprüfung (Jenkins-Plugin)

    CVE-2026-57289 Mittel

    Das Jenkins Bitbucket Push and Pull Request Plugin in Version 3.3.8 und älter deaktiviert bedingungslos die SSL/TLS-Zertifikats- und Hostnamen-Validierung für Verbindungen, die mit Bearer-Token authentifizierte Anfragen senden. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.8 EPSS: 0.11% Publiziert: Referenz: NVD
  21. Jenkins LDAP Plugin: Unsichere Deserialisierung von LDAP-Referral-Daten

    CVE-2026-48917 Mittel

    Das Jenkins LDAP Plugin 807.v7d7de30930cf und früher deserialisiert Daten aus LDAP-Referrals ohne Validierung. Dies kann zur Ausführung von schadhaftem Code führen, wenn ein Angreifer Kontrolle über den referenzierten LDAP-Server hat. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.6 EPSS: 0.07% Publiziert: Referenz: NVD
  22. Jenkins LDAP Plugin: Unkontrolliertes Folgen von LDAP-Referrals

    CVE-2026-48916 Mittel

    Das Jenkins LDAP Plugin 807.v7d7de30930cf und früher folgt LDAP-Referrals ohne Einschränkung. Dies kann dazu missbraucht werden, Anfragen an unbeabsichtigte LDAP-Server umzuleiten. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 6.6 EPSS: 0.05% Publiziert: Referenz: NVD
  23. Jenkins Job Import Plugin: Fehlende Berechtigungsprüfung an HTTP-Endpunkt

    CVE-2026-48926 Mittel

    Das Jenkins Job Import Plugin 143.v044a_2e819b_27 und früher führt an einem HTTP-Endpunkt keine Berechtigungsprüfung durch. Angreifer mit Overall/Read-Berechtigung können dadurch Credential-IDs aus dem Credential-Store aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 4.3 EPSS: 0.03% Publiziert: Referenz: NVD
  24. Jenkins 2.575 und früher / LTS 2.568.1 und früher: Unsichere Symlink-Verarbeitung beim Entpacken von .tar-Archiven

    CVE-2026-70427 Mittel

    Jenkins verarbeitet in Version 2.575 und früher sowie LTS 2.568.1 und früher symbolische Links mit effektiv leeren Namen beim Entpacken von .tar- und .tar.gz-Archiven nicht sicher. Laut Quelltext können Angreifer, die entsprechende Archive einspielen können, dies ausnutzen; die genaue Auswirkung ist im verfügbaren Text abgeschnitten. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  25. Jenkins: Unzureichende Erkennung von Pfadtraversierung in Datei-Parameternamen

    CVE-2026-70428 Mittel

    Jenkins identifiziert in Version 2.575 und früher sowie LTS 2.568.1 und früher laut NVD Dateipfade mit Pfadtraversierungsversuchen in Datei-Parameternamen unzureichend. Angreifer mit den Berechtigungen Item/Configure und Item/Build können dies ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.

    CVSS: 4.3 Publiziert: Referenz: NVD
  26. Jenkins XML Job to Job DSL Plugin: Fehlende Berechtigungsprüfung ermöglicht Aufruf der Konvertierungsfunktion

    CVE-2026-70439 Mittel

    Das Jenkins XML Job to Job DSL Plugin führt in Version 0.1.13 und früher laut NVD keine Berechtigungsprüfung durch. Dadurch können Angreifer ohne die erforderlichen Rechte die Konvertierungsfunktionalität des Plugins aufrufen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.

    CVSS: 6.5 Publiziert: Referenz: NVD
  27. Jenkins Google Chat Notification Plugin: Fehlender Kontext beim Credentials-Lookup

    CVE-2026-70442 Mittel

    Das Jenkins Google Chat Notification Plugin setzt bis Version 166.ve6b_de280f2e8 laut NVD beim Credentials-Lookup nicht den passenden Kontext, wodurch Angreifer mit der Berechtigung Item/Configure auf Credentials zugreifen können; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 Publiziert: Referenz: NVD
  28. Jenkins Horreum Plugin: Fehlerhafter Kontext beim Credentials-Lookup

    CVE-2026-70443 Mittel

    Das Jenkins Horreum Plugin setzt in Version 0.16.162.v33b_4a_a_b_5f828 und früher laut NVD beim Credential-Lookup nicht den passenden Kontext, wodurch Angreifer mit Item/Configure-Berechtigung Jenkins veranlassen können, Zugangsdaten an ein Ziel zu senden; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  29. Jenkins Violation Comments to GitLab Plugin 2.62.0 und früher: Enumeration von Credential-IDs durch fehlende Berechtigungsprüfung

    CVE-2026-70444 Mittel

    Im Jenkins Violation Comments to GitLab Plugin fehlt in Version 2.62.0 und früher eine Berechtigungsprüfung. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials enumerieren. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  30. Jenkins Qualys Container Scanning Connector Plugin: Gespeichertes XSS durch fehlende Eingabe-Maskierung

    CVE-2026-70440 Mittel

    Das Jenkins Qualys Container Scanning Connector Plugin maskiert bis Version 1.8.0.5 laut NVD nutzerkontrollierte Feldwerte in einem JavaScript-Kontext nicht, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) entsteht. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 Publiziert: Referenz: NVD
  31. Jenkins AWS CodeBuild Plugin: Fehlende Berechtigungsprüfung ermöglicht Enumeration von Credential-IDs

    CVE-2026-70447 Mittel

    Im Jenkins AWS CodeBuild Plugin fehlen bis Version 0.59 laut NVD Berechtigungsprüfungen, wodurch Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials aufzählen können. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 Publiziert: Referenz: NVD
  32. Jenkins CodeSonar Plugin: Fehlende Berechtigungsprüfung ermöglicht Enumeration von Credential-IDs

    CVE-2026-70446 Mittel

    Im Jenkins CodeSonar Plugin fehlen in Version 3.6.0 und früher laut NVD Berechtigungsprüfungen. Dadurch können Angreifer mit der Berechtigung Overall/Read die IDs der in Jenkins gespeicherten Credentials aufzählen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.

    CVSS: 4.3 Publiziert: Referenz: NVD
  33. Jenkins Summary Display Plugin: Gespeichertes XSS über Job-Namen

    CVE-2026-70441 Mittel

    Das Jenkins Summary Display Plugin escaped in Version 1.15 und früher laut NVD den Job-Namen auf Build-Report-Seiten nicht in einem JavaScript-Kontext, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle entsteht, die von Nutzern mit Item/Configure-Berechtigung ausgenutzt werden kann. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 5.4 Publiziert: Referenz: NVD
  34. Jenkins Proxmox Plugin speichert Datacenter-Passwort unverschlüsselt

    CVE-2022-28141 Mittel

    Das Jenkins-Proxmox-Plugin in Version 0.5.0 und älter speichert das Passwort des Proxmox-Datacenters unverschlüsselt in der globalen Datei config.xml auf dem Jenkins-Controller. Nutzer mit Zugriff auf das Dateisystem des Controllers können die Zugangsdaten im Klartext auslesen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Zugriff auf das Controller-Dateisystem einschränken und auf eine Plugin-Version mit sicherer Zugangsdatenverwaltung aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  35. Jenkins Proxmox Plugin: Fehlende Berechtigungsprüfung in mehreren HTTP-Endpunkten

    CVE-2022-28144 Mittel

    Das Jenkins Proxmox Plugin 0.7.0 und aeltere Versionen führen in mehreren HTTP-Endpunkten keine Berechtigungsprüfung durch. Angreifer mit der Berechtigung Overall/Read können dadurch einen Verbindungstest zu einem selbst gewählten Host mit selbst gewähltem Benutzernamen und Passwort auslösen, die SSL/TLS-Validierung für die gesamte JVM des Jenkins-Controllers deaktivieren (siehe CVE-2022-28142) und einen Rollback mit selbst gewählten Parametern testen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version des Plugins aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  36. Jenkins Proxmox Plugin: Cross-Site-Request-Forgery (CSRF)

    CVE-2022-28143 Mittel

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Jenkins Proxmox Plugin 0.7.0 und früher erlaubt Angreifern, eine Verbindung zu einem von ihnen bestimmten Host mit frei gewählten Zugangsdaten aufzubauen (Verbindungstest). Dabei lässt sich als Teil des Verbindungstests die SSL/TLS-Prüfung für die gesamte JVM des Jenkins-Controllers deaktivieren (siehe CVE-2022-28142), zudem kann ein Rollback mit angreiferbestimmten Parametern ausgelöst werden. CVSS-Basiswert: 6.5 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: das Proxmox Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  37. Jenkins Active Directory Plugin: LDAP-Filter-Injection über Benutzernamen

    CVE-2026-57288 Niedrig

    Das Jenkins Active Directory Plugin in Version 2.41.1 und früher maskiert den Benutzernamen nicht, bevor im Windows-nativen (ADSI) Authentifizierungspfad der LDAP-Suchfilter aufgebaut wird, was nicht authentifizierten Angreifern eine Manipulation ermöglicht. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung des betroffenen Plugins nach Verfügbarkeit.

    CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Jenkins, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog