Jenkins · Jenkins · CVE-2026-19429
**Nome do Software Vulnerável e Versões Afetadas**
Jenkins Project Jenkins versões anteriores a LTS 2.555.3
**Description**
Uma correção incompleta permite que um invasor remoto autenticado com permissão Item/Configure leia arquivos arbitrários no sistema de arquivos do controlador Jenkins. O problema ocorre porque a função `untarFrom()` valida os destinos de links simbólicos durante a extração de arquivos tar em `FilePath.java`, mas não valida os alvos dos links simbólicos. Um link simbólico localizado dentro do workspace pode apontar para caminhos arbitrários fora dele, permitindo a divulgação de arquivos sensíveis legíveis pelo usuário do processo Jenkins, como `secrets/master.key`, `credentials.xml` e outros arquivos de configuração. A exploração pode ocorrer se um administrador apontar um instalador de ferramentas, como `DownloadFromUrlInstaller` ou `ZipExtractionInstaller`, para uma URL controlada por um invasor. Subsequentemente, uma requisição ao endpoint '/job/{name}/build' extrai o arquivo tar malicioso e planta links simbólicos no cache de ferramentas. Dados sensíveis são então expostos através dos endpoints '/job/{name}/lastBuild/consoleText' ou '/job/{name}/ws/{file}', revelando potencialmente arquivos como `/etc/passwd`.
**Recommendations**
Atualize o Jenkins Project Jenkins para uma versão posterior à LTS 2.555.3.