Jenkins LTS < 2.568.3 / Jenkins weekly < 2.580 多个漏洞

high Nessus 插件 ID 342360

简介

远程 Web 服务器主机上运行的应用程序受到多个漏洞影响

描述

根据其自我报告的版本号,远程 Web 服务器上运行的 Jenkins 版本低于 Jenkins LTS 2.568.3,或低于 Jenkins weekly 2.580。因此,该应用程序受到多个漏洞的影响:

- 在 Jenkins 2.579 和更早版本、LTS 2.568.2 和更早版本中,无法从反序列化中排除暂时字段,这允许攻击者提交配置更新以指定将要反序列化的暂时字段的值,影响取决于这些字段的使用方式。
(CVE-2026-84650)

- 在 Stapler 1839.ved17667b_a_eb_5 到 2107.v8dfcb_e8ed317(含)中(含 2088.2093.vd7c3e58008a_6 除外)包含在 Jenkins 2.447 到 2.579 (含)到 LTS 2.452.12.568.2 (含)中,提供动态生成的 JavaScript 资源的 HTTP 端点将用户的跨站请求伪造 (CSRF) 标记 (crumb) 嵌入字符串文本,允许控制与 Jenkins 在同一站点上托管的页面的攻击者获取目标用户的会话,并代表他们执行操作。(CVE-2026-84649)

- 在 Jenkins 2.579 及更早版本、LTS 2.568.2 及更早版本中,用户对象可能显示为其他反序列化 XML 对象中的嵌套字段值,从而允许具有 Overall/Read 权限的攻击者通过提交构建的 XML 创建用户对象。(CVE-2026-84646)

- 在 Jenkins 2.579 及更早版本以及 LTS 2.568.2 及更早版本中,系统日志查看器不会对日志记录元数据(源、级别和时间戳)进行转义,从而导致控制代理进程的攻击者可利用存储的跨站脚本 (XSS) 漏洞。(CVE-2026-84648)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 Jenkins weekly 升级到版本 2.580 或更高版本,或将 Jenkins LTS 升级到版本 2.568.3 或更高版本。

另见

https://jenkins.io/security/advisory/2026-09-02

插件详情

严重性: High

ID: 342360

文件名: jenkins_2_580.nasl

版本: 1.2

类型: Combined

代理: windows, macosx, unix

系列: CGI abuses

发布时间: 2026/9/2

最近更新时间: 2026/9/4

配置: 启用全面检查 (optional)

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

Enable CGI Scanning: true

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.19

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-84649

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-84650

漏洞信息

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必需的 KB 项: installed_sw/Jenkins

易利用性: No known exploits are available

补丁发布日期: 2026/9/2

漏洞发布日期: 2026/9/2

参考资料信息

CVE: CVE-2026-84646, CVE-2026-84647, CVE-2026-84648, CVE-2026-84649, CVE-2026-84650, CVE-2026-84651, CVE-2026-84652, CVE-2026-84654, CVE-2026-84655, CVE-2026-84656, CVE-2026-84657

IAVA: 2026-A-0938