PT-2026-93774 · Jenkins · Pipeline: Groovy Libraries Plugin
CVE-2026-92131
·
Publicado
2026-09-16
·
Atualizado
2026-09-16
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Jenkins Pipeline: Groovy Libraries Plugin versões anteriores a 805.va fc79344957d
Description
Existe um problema onde o caminho da biblioteca fornecido ao passo de biblioteca Pipeline não é restringido a um caminho relativo dentro do checkout do SCM. Além disso, o plugin segue links simbólicos para locais fora do checkout do SCM durante a recuperação da biblioteca. Isso resulta em um path traversal—um método usado para acessar arquivos e diretórios armazenados fora da pasta raiz da web—permitindo que atacantes capazes de configurar Pipelines leiam arquivos em um diretório de recursos e excluam arquivos em um diretório de teste no sistema de arquivos do controlador Jenkins.
Recommendations
Atualize o Jenkins Pipeline: Groovy Libraries Plugin para uma versão posterior a 805.va fc79344957d.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pipeline: Groovy Libraries Plugin