[WID-SEC-2026-2665] Jenkins Plugins: Mehrere Schwachstellen CVSS Base Score 9.0 (kritisch) CVSS Temporal Score 7.8 (hoch) Remoteangriff ja Datum 05.08.2026 Stand 06.08.2026 Mitigation ja Betroffene Systeme Betriebssystem Sonstiges UNIX Windows Produktbeschreibung Jenkins ist ein erweiterbarer, webbasierter Integration Server zur kontinuierlichen Unterstützung bei Softwareentwicklungen aller Art. Produkte 05.08.2026 Jenkins Jenkins weekly <2.576 Jenkins Jenkins LTS <2.568.2 Jenkins Jenkins External Workspace Manager <1.4.2 Jenkins Jenkins HCL AppScan <1.8.4 Jenkins Jenkins Multijob <677.v7ffc23d6a_4c2 Jenkins Jenkins SCM-Manager <1.12.1 Jenkins Jenkins Webhook Secret Credentials Provider <32.v09c9b_522f0a_8 Jenkins Jenkins AWS CodeBuild <=0.59 Jenkins Jenkins CodeSonar <=3.6.0 Jenkins Jenkins Google Chat Notification <=166.ve6b_de280f2e8 Jenkins Jenkins Horreum <=0.16.162.v33b_4a_a_b_5f828 Jenkins Jenkins Ivy Report <=1.2 Jenkins Jenkins Parameterized Remote Trigger <=3.2.2 Jenkins Jenkins Qualys Container Scanning Connector <=1.8.0.5 Jenkins Jenkins Sauce OnDemand <=2.2.0 Jenkins Jenkins Violation Comments to GitLab <=2.62.0 Jenkins Jenkins XML Job to Job DS <=0.1.13 Angriff Angriff Ein Angreifer kann mehrere Schwachstellen in Jenkins ausnutzen, um beliebigen Code auszuführen, Berechtigungen zu erweitern, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen, Daten zu manipulieren sowie Cross-Site-Scripting- (XSS) oder Server-Side-Request-Forgery- (SSRF) Angriffe durchzuführen. CVE Informationen Versionshistorie Feedback zum Advisory geben
Multiple critical vulnerabilities in Jenkins plugins, including remote code execution, privilege escalation, and SSRF, can be exploited via remote attack vectors. The CVSS base score is 9.0 (Critical). Affected versions include Jenkins weekly prior to 2.576, Jenkins LTS prior to 2.568.2, and numerous specific plugins with versions listed (e.g., External Workspace Manager <1.4.2). A mitigation is available, though specific patch versions are not detailed in the provided text.