Jenkins · Jenkins · CVE-2026-53435
**Nome do Software Vulnerável e Versões Afetadas**
Jenkins versões anteriores a 2.568
Jenkins LTS versões anteriores a 2.555.3
**Descrição**
Uma falha de desserialização existe no Jenkins devido a deficiências no mecanismo da biblioteca XStream. Ao enviar um arquivo `config.xml` especialmente manipulado, um invasor pode forçar o sistema a desserializar tipos arbitrários definidos no núcleo do Jenkins ou em plugins. Isso permite que o invasor ignore o `ClassFilter` (uma implementação do JEP-200) usando classes permitidas como gadgets, como a `hudson.Plugin$DummyImpl`.
A exploração permite que o invasor personifique qualquer usuário e envie requisições HTTP em seu nome. Isso pode levar à execução de código arbitrário através do Script Console ou à leitura não autorizada de arquivos arbitrários do controlador Jenkins. A exploração no mundo real foi observada em honeypots, visando credenciais de CI/CD, configurações de pipeline, tokens e segredos de aplicativos.
Detalhes técnicos incluem o uso dos seguintes endpoints de API:
- `/config.xml`
- `/createView`
- `/view/{ViewName}/properties/0/{file}`
Os parâmetros vulneráveis incluem o `baseResourceURL` dentro da estrutura XML, que pode ser manipulado para acessar a raiz do sistema de arquivos do servidor usando a construção `file:/` através do framework Stapler (um framework Java que mapeia objetos Java para URLs).
**Recomendações**
Atualize o Jenkins para a versão 2.568 ou posterior.
Atualize o Jenkins LTS para a versão 2.555.3 ou posterior.
Monitore os logs do servidor em busca de requisições suspeitas para o endpoint `/view/{ViewName}/properties/0/{file}`, especificamente aquelas que visam arquivos sensíveis como `/etc/passwd`.
Implemente regras de IDS/WAF para bloquear requisições POST para `/config.xml` ou `/createView` que contenham a tag `<hudson.Plugin -DummyImpl>` e a string `<baseResourceURL>file:/</baseResourceURL>`.