PT-2026-68262 · Jenkins · Jenkins
CVE-2026-70427
·
Publicado
2026-08-05
·
Atualizado
2026-08-17
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Jenkins versões anteriores a 2.576
Jenkins LTS versões anteriores a 2.568.2
Description
O Jenkins não lida de forma segura com links simbólicos com nomes efetivamente vazios durante a extração de arquivos
.tar e .tar.gz. Isso permite que atacantes que controlam processos de agentes forneçam arquivos manipulados ao controlador para gravar arquivos em locais arbitrários no sistema de arquivos, restringidos apenas pelas permissões de acesso ao sistema de arquivos do usuário que executa o Jenkins.Recommendations
Atualize o Jenkins para a versão 2.576 ou posterior.
Atualize o Jenkins LTS para a versão 2.568.2 ou posterior.
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins