PT-2026-84768 · Jenkins · Jenkins
CVE-2026-84645
·
Publicado
2026-09-02
·
Atualizado
2026-09-08
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Jenkins versões anteriores a 2.580
Jenkins LTS versões anteriores a 2.568.3
Description
Objetos que armazenam sua configuração em arquivos de configuração de nível superior independentes, como jobs e configuração global, podem ser introduzidos como valores de campos aninhados dentro de documentos
config.xml enviados pelo usuário. Isso permite que esses objetos processem requisições HTTP via Stapler, um framework web utilizado pelo Jenkins para mapear URLs para objetos Java. Um invasor capaz de enviar ou modificar o arquivo config.xml pode desencadear um roteamento de requisição inseguro para atingir caminhos de código que levam à execução remota de código.Recommendations
Atualize o Jenkins para a versão 2.580 ou posterior.
Atualize o Jenkins LTS para a versão 2.568.3 ou posterior.
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins