Jenkins plugins 多個漏洞 (2026-08-05)

critical Nessus Plugin ID 332686

概要

遠端 Web 伺服器上執行的應用程式受到多個弱點的影響

說明

根據其自我報告的版本號碼,遠端 Web 伺服器上執行的 Jenkins plugin 版本受到多個弱點影響:

- 在遠端處理 3384.v60d89463d9e0 和更早版本中,除了 Jenkins 2 中包含的 3355.3357.v931d3c992987...
(CVE-2026-70426)

- Jenkins 2.575 和更早版本、LTS 2.568.1 和更早版本無法正確識別嘗試...
(CVE-2026-70428)

- Jenkins SCM-Manager 外掛程式 1.11.1 及更早版本中缺少權限檢查,攻擊者可使用...
(CVE-2026-70435)

- Jenkins 外部工作區管理員外掛程式 1.4.1 及更早版本不會執行權限檢查...
(CVE-2026-70436)

- Jenkins Webhook 秘密認證提供者外掛程式16.v0cfa_f0215cf5和更早版本不會使用...
(CVE-2026-70437)

- Jenkins XML Job to Job DSL Plugin 0.1.13 和更早版本不執行權限檢查,允許...
(CVE-2026-70439)

- Jenkins Horreum Plugin 0.16.162.v33b_4a_a_b_5f828 和更早版本未設定適當的...
(CVE-2026-70443)

- Jenkins Violation Comments to GitLab Plugin 2.62.0 及更早版本中缺少權限檢查...
(CVE-2026-70444)

- Jenkins AWS CodeBuild Plugin 0.59 和更早版本中缺少權限檢查,允許攻擊者...
(CVE-2026-70447)

- Jenkins Ivy Report Plugin 1.2 和更早版本未設定其 XML 剖析器來防止 XML...
(CVE-2026-70448)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Jenkins plugin 更新至下列版本:
- AWS CodeBuild 外掛程式:請參閱供應商公告
- CodeSonar 外掛程式:請參閱供應商公告
- 外部工作區管理員外掛程式至版本 1.4.2 或更新版本
- Google Chat 通知外掛程式:請參閱供應商公告
- HCL AppScan Plugin 至版本或更新版本1.8.4
- Horreum 外掛程式:請參閱供應商公告
- 常春藤報告外掛程式:請參閱供應商公告
- 多工作外掛程式至版本 677.v7ffc23d6a_4c2 或更新版本
- 參數化遠端觸發程式外掛程式:請參閱廠商公告
- Qualys Container Scanning 連接器外掛程式:請參閱廠商公告
- Sauce OnDemand 外掛程式:請參閱供應商公告
- SCM-Manager 外掛程式至版本 1.12.1 或更新版本
- 摘要顯示外掛程式:請參閱供應商公告
- 對 GitLab 外掛程式的違規評論:請參閱供應商公告
- Webhook 秘密認證提供者外掛程式至 32.v09c9b_522f0a_8 版或更新版本
- XML 工作到工作 DSL 外掛程式:請參閱供應商公告

請參閱廠商公告以獲得詳細資料。

另請參閱

https://jenkins.io/security/advisory/2026-08-05

Plugin 詳細資訊

嚴重性: Critical

ID: 332686

檔案名稱: jenkins_security_advisory_2026-08-05_plugins.nasl

版本: 1.2

類型: Combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2026/8/5

已更新: 2026/8/7

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: High

分數: 7.7

百分位數: 99.03

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-70441

CVSS v3

風險因素: Critical

基本分數: 9

時間性分數: 7.8

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-70426

弱點資訊

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/5

弱點發布日期: 2026/8/5

參考資訊

CVE: CVE-2026-70426, CVE-2026-70427, CVE-2026-70428, CVE-2026-70431, CVE-2026-70432, CVE-2026-70433, CVE-2026-70434, CVE-2026-70435, CVE-2026-70436, CVE-2026-70437, CVE-2026-70438, CVE-2026-70439, CVE-2026-70440, CVE-2026-70441, CVE-2026-70442, CVE-2026-70443, CVE-2026-70444, CVE-2026-70445, CVE-2026-70446, CVE-2026-70447, CVE-2026-70448

IAVA: 2026-A-0812