PT-2026-93775 · Jenkins · Jenkins Gradle Plugin
CVE-2026-92132
·
Publicado
2026-09-16
·
Atualizado
2026-09-16
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Jenkins Gradle Plugin versões anteriores a 2.19.1252.v15196b 5a 6e10
Description
O plugin solicita dados de varredura de compilação (build scan) de links detectados no log de compilação, independentemente de uma URL do servidor Develocity estar configurada na configuração global. Isso permite que um invasor que controle o log de compilação force o Jenkins a se conectar a uma URL especificada pelo invasor, resultando na captura da chave de acesso do Develocity armazenada na configuração global.
Recommendations
Atualize o Jenkins Gradle Plugin para uma versão posterior a 2.19.1252.v15196b 5a 6e10.
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins Gradle Plugin