Jenkins 外掛程式多個弱點 (2026-03-18)

high Nessus Plugin ID 302903

概要

遠端 Web 伺服器上執行的應用程式受到多個弱點的影響

說明

根據其自我報告的版本號碼,遠端 Web 伺服器上執行的 Jenkins plugin 版本受到多個弱點影響:

- Jenkins LoadNinja 外掛程式 2.1 和更舊版本將未加密的 LoadNinja API 金鑰儲存在 Jenkins 控制器上具有項目/延伸讀取權限或存取 Jenkins 控制器檔案系統的使用者可檢視的位置。 (CVE-2026-33003)

- Jenkins 2.554 和更舊版本、LTS 2.541.2 和更舊版本在擷取 .tar 和 .tar.gz 封存期間並未安全處理符號連結進而允許特製封存將檔案寫入檔案系統上的任意位置 (僅受檔案系統存取權限制)執行 Jenkins 之使用者的權限。具備項目/設定權限或能夠控制代理程式處理程序的攻擊者可惡意利用此缺陷在控制器上部署惡意指令碼或外掛程式。 (CVE-2026-33001)

- Jenkins LoadNinja 外掛程式 2.1 和更舊版本未遮罩顯示在工作組態表單上的 LoadNinja API 金鑰增加了攻擊者觀察和擷取金鑰的機率。 (CVE-2026-33004)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Jenkins plugin 更新至下列版本:
- LoadNinja 外掛程式至 2.2 版或更新版本

請參閱廠商公告以獲得詳細資料。

另請參閱

https://jenkins.io/security/advisory/2026-03-18

Plugin 詳細資訊

嚴重性: High

ID: 302903

檔案名稱: jenkins_security_advisory_2026-03-18_plugins.nasl

版本: 1.3

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2026/3/18

已更新: 2026/3/20

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-33001

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/3/18

弱點發布日期: 2026/3/18

參考資訊

CVE: CVE-2026-33001, CVE-2026-33003, CVE-2026-33004

IAVA: 2026-A-0255