PT-2026-84768 · Jenkins · Jenkins

CVE-2026-84645

·

Publicado

2026-09-02

·

Atualizado

2026-09-08

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Jenkins versões anteriores a 2.580 Jenkins LTS versões anteriores a 2.568.3
Description Objetos que armazenam sua configuração em arquivos de configuração de nível superior independentes, como jobs e configuração global, podem ser introduzidos como valores de campos aninhados dentro de documentos config.xml enviados pelo usuário. Isso permite que esses objetos processem requisições HTTP via Stapler, um framework web utilizado pelo Jenkins para mapear URLs para objetos Java. Um invasor capaz de enviar ou modificar o arquivo config.xml pode desencadear um roteamento de requisição inseguro para atingir caminhos de código que levam à execução remota de código.
Recommendations Atualize o Jenkins para a versão 2.580 ou posterior. Atualize o Jenkins LTS para a versão 2.568.3 ou posterior.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2026-84645
CVE-2026-84645

Produtos afetados

Jenkins