Jenkins LTS < 2.541.2/Jenkins 每週版 < 2.551 多個弱點

high Nessus Plugin ID 299406

概要

遠端 Web 伺服器上執行的應用程式受到多個弱點的影響

說明

根據其自我報告的版本號碼,遠端 Web 伺服器上執行的 Jenkins 是 Jenkins LTS 2.541.2 之前版本或 Jenkins 每週版的 2.551 之前版本。因此,會受到多個弱點影響:

- Jenkins 2.483 至 2.550 (皆含)、LTS 2.492.1 至 2.541.1 (皆含) 未逸出使用者提供之標記暫時離線離線原因的描述進而導致一個已儲存的跨網站指令碼 (XSS) 弱點可遭具有 Agent/Configure 或 Agent/Disconnect 權限的攻擊者惡意利用。 (CVE-2026-27099)

- Jenkins 2.550 和更舊版本以及 LTS 2.541.1 和更舊版本接受提交版本的使用者無權存取之版本的執行參數值進而允許具有項目/版本和項目/配置權限的攻擊者取得有關工作是否存在的資訊、版本的存在與否以及指定的版本 (若存在)其顯示名稱。 (CVE-2026-27100)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Jenkins 每週版升級至 2.551 版或更新版本,或將 Jenkins LTS 升級至 2.541.2 版或更新版本。

另請參閱

https://jenkins.io/security/advisory/2026-02-18

Plugin 詳細資訊

嚴重性: High

ID: 299406

檔案名稱: jenkins_2_551.nasl

版本: 1.1

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2026/2/18

已更新: 2026/2/18

組態: 啟用徹底檢查 (optional)

支援的感應器: Continuous Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-27099

CVSS v3

風險因素: High

基本分數: 8

時間性分數: 7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:jenkins:jenkins, cpe:/a:cloudbees:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/2/18

弱點發布日期: 2026/2/18

參考資訊

CVE: CVE-2026-27099, CVE-2026-27100