Jenkins 插件多个漏洞 (2026-09-02)

high Nessus 插件 ID 342361

简介

远程 Web 服务器主机上运行的应用程序受到多个漏洞影响

描述

根据其自我报告的版本号,远程 Web 服务器上运行的相应版本的 Jenkins 插件受到多种漏洞的影响:

- Jenkins Customizable Header Plugin 295.v2544b_ca_19b_97 及更早版本允许通过 Stapler 数据绑定覆盖插件的外观配置,允许攻击者配置包含内联 JavaScript 的自定义 SVG 图标,从而导致存储型跨站脚本 (XSS) 漏洞。
(CVE-2026-84673)

- Jenkins SAML 插件 4.618.v441a_27fa_46d2 及更早版本允许通过 Stapler 数据绑定覆盖 SAML 身份提供程序元数据文件,从而允许攻击者将其替换为攻击者控制的内容并以任意用户身份进行身份验证。(CVE-2026-84668)

- Jenkins Microsoft Entra ID(之前的 Azure AD)插件 710.v0b_ff8e9cc2d2 及更低版本会同时使用组的唯一对象 ID 及其显示名称来授予 Entra 组的权限,从而允许能够使用冲突的显示名称创建 Entra 组的攻击者获取针对特权组配置的权限。(CVE-2026-84672)

- Jenkins XebiaLabs XL Deploy Plugin 26.1.0 及更早版本中缺少权限检查,允许具有 Overall/Read 权限的攻击者枚举 Jenkins 中存储的凭据的凭据 ID。(CVE-2026-84674)

- Jenkins Parameterized Remote Trigger 插件 3.2.2 及之前版本将未加密的标记存储在 Jenkins 控制器上的作业config.xml文件中,具有项目/扩展读取权限或 Jenkins 控制器文件系统访问权限的用户可在其中查看这些标记。(CVE-2026-84676)

- Jenkins update-center2 3.18.3 及更早版本未对插件下载索引页面上的插件提供的值(插件名称、描述与版本元数据)进行转义,导致能够提供插件进行托管的攻击者可利用存储的跨站脚本 (XSS) 漏洞。
(CVE-2026-84677)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 Jenkins 插件更新到以下版本:
- Allure 插件到版本或更高版本2.36.0
- 可自定义标头插件至 330.v8a_8d87511ea_1 或更高版本
- File Parameter 插件升级到 433.va_0b_80359d54d 或更高版本
- GitLab 插件升级到 1.9.182144.vc1c369226a_52 或更高版本
- 作业配置历史记录 插件至 1380.v762185b_9a_793 或更高版本
- LDAP 插件升级到 825.v2fca_37dd5b_cb_ 或更高版本
- Microsoft Entra ID(之前的 Azure AD)插件升级到 711.v34046f788fd7 或更高版本
- 参数化远程触发插件:参见供应商公告
- Performance Plugin 升级到 1017.v9e9f7b_b_b_c5e7 或更高版本
- 管道:将 Step 插件构建到 601.v6d4c6d1a_9dc7 或更高版本
- 管道:Groovy Libraries Plugin 升级到 805.va_fc79344957d 或更高版本
- SAML 插件升级到 4.623.v7875d61cd9f5 或更高版本
- 脚本安全插件至 1415.v9a_f9b_3a_c253d 或更高版本
- SonarQube Scanner 插件版本或更高版本2.19.0
- ThinBackup 插件升级到版本或更高版本2.1.5
- TICS 插件至版本或更高版本2026.1.0
- XebiaLabs XL Deploy 插件至更高版本26.3.0

有关更多详细信息,请参阅供应商公告。

另见

https://jenkins.io/security/advisory/2026-09-02

插件详情

严重性: High

ID: 342361

文件名: jenkins_security_advisory_2026-09-02_plugins.nasl

版本: 1.1

类型: Combined

代理: windows, macosx, unix

系列: CGI abuses

发布时间: 2026/9/2

最近更新时间: 2026/9/2

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

Enable CGI Scanning: true

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.19

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-84673

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必需的 KB 项: installed_sw/Jenkins

易利用性: No known exploits are available

补丁发布日期: 2026/9/2

漏洞发布日期: 2026/9/2

参考资料信息

CVE: CVE-2026-84645, CVE-2026-84653, CVE-2026-84658, CVE-2026-84659, CVE-2026-84660, CVE-2026-84661, CVE-2026-84662, CVE-2026-84663, CVE-2026-84664, CVE-2026-84665, CVE-2026-84666, CVE-2026-84667, CVE-2026-84668, CVE-2026-84669, CVE-2026-84670, CVE-2026-84671, CVE-2026-84672, CVE-2026-84673, CVE-2026-84674, CVE-2026-84675, CVE-2026-84676, CVE-2026-84677