Jenkins plugins 多個漏洞 (2026-09-16)

high Nessus Plugin ID 346277

概要

遠端 Web 伺服器上執行的應用程式受到多個弱點的影響

說明

根據其自我報告的版本號碼,遠端 Web 伺服器上執行的 Jenkins plugin 版本受到多個弱點影響:

- Jenkins Gitee 外掛程式 1301.v8957053c7902 和更早版本不會在建置原因中逸出 Gitee 推送 Webhook 承載的寄件者名稱,導致儲存的跨網站指令碼 (XSS) 弱點可被攻擊者利用,透過 Jenkins Gitee 外掛程式 Webhook 端點觸發建置。
(CVE-2026-92140)

- Jenkins Robot Framework 外掛程式 6.2.2 及更早版本不會檢查為 Robot Framework 報告檔案設定的封存目錄是否包含在 Jenkins 控制器上的建置目錄中,因此允許具有項目/設定權限的攻擊者以攻擊者指定的內容建立或取代 Jenkins 控制器檔案系統上的任意檔案,進而導致遠端程式碼執行。(CVE-2026-92137)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本不會檢查在沙箱化指令碼將值強制執行至介面時所建立的 Proxy 所呼叫的方法 (如果該值繼承與介面方法同名的方法),因此允許具有定義和執行沙箱化指令碼 (包括管線) 的許可權攻擊者。 繞過沙箱保護,並在 Jenkins 控制器 JVM 的內容中執行任意程式碼。(CVE-2026-92122)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本不會攔截在空接收器上執行的作業 (方法呼叫、屬性和屬性存取,以及陣列存取),因此允許有權定義和執行沙箱化指令碼 (包括管線) 的攻擊者繞過沙箱保護,並在Jenkins控制器 JVM 的內容中執行任意程式碼。(CVE-2026-92123)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本會檢查 Groovy 將使用從沙箱腳本轉換為另一種類型的集合讀取的元素執行的操作,但在集合本身上執行轉換,允許有權定義和執行沙箱腳本 (包括管線) 的攻擊者繞過沙箱保護並在Jenkins控制器 JVM 的內容中執行任意程式碼。(CVE-2026-92124)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本不會拒絕 @GroovyASTTransformationClass 註解,因此允許有權定義和執行沙箱化指令碼 (包括管線) 的攻擊者在編譯時執行任意 AST 轉換,繞過沙箱保護,並在 Jenkins 控制器 JVM 的內容中執行任意程式碼。
(CVE-2026-92125)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本不會拒絕 builderStrategy 成員命名任意類別的@Builder註解,因此如果評估指令碼的元件的類別路徑上存在合適的類別,則允許有權定義和執行沙箱指令碼 (包括管線) 的攻擊者在沙箱之外執行程式碼。(CVE-2026-92126)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本會在具有「整體/管理」權限的使用者複製項目時,自動核准項目配置中的類別路徑項目,或透過 REST API 或 CLI 更新該配置,讓攻擊者能夠定義類別路徑項目,以在 Jenkins 控制器 JVM 的內容中執行任意程式碼。(CVE-2026-92127)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d及更早版本會下載由 URL 指定的 JAR 檔案兩次,確認第一次下載已核准,並從第二次下載載入類別路徑項目,讓攻擊者能夠定義類別路徑項目,以在 Jenkins 控制器 JVM 的內容中執行任意程式碼。(CVE-2026-92128)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 和更早版本不會檢查從沙箱化指令碼到在運行時間動態新增至類別的方法的呼叫,因此允許具有定義和執行沙箱化指令碼 (包括管線) 權限的攻擊者繞過沙箱保護並在沙箱外部執行程式碼。(CVE-2026-92129)

- Jenkins管線:多分支外掛程式841.vec5b_9e1806ec和更早版本未在 resolveScm 管線步驟中設定認證查詢的適當內容,允許具有項目/設定權限的攻擊者存取和擷取他們無權使用的認證。(CVE-2026-92130)

- Jenkins Pipeline: Groovy Libraries Plugin 805.va_fc79344957d 和更早版本不會將提供給程式庫管線步驟的程式庫路徑限制為 SCM 簽出內的相對路徑,並在擷取程式庫時遵循 SCM 簽出外部位置的符號連結,從而導致路徑遊走弱點,讓攻擊者能夠將 Pipelines 設定為讀取資源目錄中的檔案,以及刪除 Jenkins 上測試目錄中的檔案控制器檔案系統。(CVE-2026-92131)

- Jenkins Gradle Plugin 2.19.1252.v15196b_5a_6e10 和更早版本會要求從建構記錄中偵測到的建構掃描連結來建構掃描資料,即使全域設定中設定了 Develocity 伺服器網址也是如此,攻擊者能夠控制建構記錄,透過讓Jenkins連線到攻擊者指定的網址來擷取全域設定中設定的 Develocity 存取金鑰。
(CVE-2026-92132)

- Jenkins GitLab Plugin 1.2149.vcfc32c82b_f7f和更早版本會將針對替代 GitLab API 權杖認證建置的 GitLab API 用戶端快取在僅從認證 ID 派生的快取金鑰下,省略解析認證的資料夾,允許具有項目/配置權限的攻擊者存取他們無權使用的 GitLab API 權杖認證。(CVE-2026-92133)

- Jenkins 警告 當透過 REST API 提交工作組態時,13.10258.va_17d49a_78c3b_和更早版本的外掛程式不會驗證分析結果 ID,因此允許具有 Item/Configure 權限的攻擊者使用 javascript: 配置 URL 作為識別碼,進而造成儲存的跨網站指令碼 (XSS) 弱點。(CVE-2026-92134)

- Jenkins 涵蓋範圍外掛程式 3.3358.v9487dde48783 和更早版本在透過 REST API 提交工作組態時,不會驗證涵蓋範圍結果 ID,因此允許具有 Item/Configure 權限的攻擊者使用 javascript: 配置 URL 作為識別碼,進而造成儲存的跨網站指令碼 (XSS) 弱點。(CVE-2026-92135)

- Jenkins OWASP 相依性檢查外掛程式 5.6.4 和更早版本不會逸出 Jenkins UI 上的相依性檢查報告中的 CWE 值,導致具有項目/設定權限的攻擊者可利用儲存的跨網站指令碼 (XSS) 弱點。(CVE-2026-92136)

- Jenkins Bitbucket Server Integration Plugin 6.0.1 和更早版本中的 OAuth 授權端點會從提交的表單讀取「oauth_callback」URL,而不是從伺服器端儲存的要求權杖中讀取「」URL,因此攻擊者能夠劫持 OAuth 流程並代表受害者取得存取權杖。
(CVE-2026-92138)

- Jenkins Bitbucket 推送和提取要求外掛程式 4.0.1 及舊版信任 Webhook 承載中提供的值 (包括特定 URL),並使用已設定的 Bitbucket 認證連線至這些 URL,讓攻擊者能夠透過傳送特製的 Webhook 承載來擷取儲存在 Jenkins 中的 Bitbucket 認證。(CVE-2026-92139)

- Jenkins Keycloak 驗證外掛程式 2.4.1 及更早版本不會限制登入後的重新導向 URL,允許攻擊者進行網路釣魚攻擊。(CVE-2026-92141)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Jenkins plugin 更新至下列版本:
- 將 Bitbucket Push and Pull Request Plugin 升級至 4.1.0 或更新版本
- 將 Bitbucket Server Integration Plugin 升級至 6.0.2 或更新版本
- 涵蓋範圍外掛程式至 3.3361.v0626103a_67e6 版或更新版本
- Gitee 外掛程式至 1304.v2702f1d71cde 或更新版本
- GitLab 外掛程式至 1.2152.veec0897048b_0 版或更新版本
- Gradle 外掛程式至 2.20.1253.vc116f0763a_eb_ 以上版本
- Keycloak 驗證外掛程式至版本 2.4.2 或更新版本
- OWASP Dependency-Check Plugin 升級至 5.6.5 版或更新版本
- 管線:Groovy Libraries 外掛程式至 806.v408277b_33d1d 版或更新版本
- 管線:多分支外掛程式至 842.v3a_b_59b_57b_e6e 版或更新版本
- Robot Framework 外掛程式至版本 6.3.0 或更新版本
- 指令碼安全性外掛程式至 1422.v06869826dd9b_ 版或更新版本
- 13.10259.v80f407cb_03a_e 版或更新版本的警告外掛程式

請參閱廠商公告以獲得詳細資料。

另請參閱

https://jenkins.io/security/advisory/2026-09-16

Plugin 詳細資訊

嚴重性: High

ID: 346277

檔案名稱: jenkins_security_advisory_2026-09-16_plugins.nasl

版本: 1.1

類型: Combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2026/9/16

已更新: 2026/9/16

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: Medium

分數: 6.9

百分位數: 96.56

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-92140

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-92137

弱點資訊

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/9/16

弱點發布日期: 2026/9/16

參考資訊

CVE: CVE-2026-92122, CVE-2026-92123, CVE-2026-92124, CVE-2026-92125, CVE-2026-92126, CVE-2026-92127, CVE-2026-92128, CVE-2026-92129, CVE-2026-92130, CVE-2026-92131, CVE-2026-92132, CVE-2026-92133, CVE-2026-92134, CVE-2026-92135, CVE-2026-92136, CVE-2026-92137, CVE-2026-92138, CVE-2026-92139, CVE-2026-92140, CVE-2026-92141