Jenkins 插件多个漏洞 (2026-09-16)

high Nessus 插件 ID 346277

简介

远程 Web 服务器主机上运行的应用程序受到多个漏洞影响

描述

根据其自我报告的版本号,远程 Web 服务器上运行的相应版本的 Jenkins 插件受到多种漏洞的影响:

- Jenkins Gitee 插件 1301.v8957053c7902 和更早版本未从构建原因中的 Gitee 推送 webhook 负载中转义发送者名称,导致攻击者可利用存储的跨站脚本 (XSS) 漏洞,通过 Jenkins Gitee 插件 webhook 端点触发构建。
(CVE-2026-92140)

- Jenkins Robot Framework Plugin 6.2.2 及更低版本未检查 Jenkins 控制器上的构建目录中是否包含为 Robot Framework 报告文件配置的存档目录,从而允许具有 Item/Configure 权限的攻击者使用 Jenkins 控制器文件系统上的任意文件创建或替换为攻击者指定的内容,可导致远程代码执行。(CVE-2026-92137)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及更早版本不会检查沙盒脚本强制将值强制给接口时创建的代理调用的方法,如果该值继承了与接口方法同名的方法,从而允许有权限定义和运行沙盒脚本的攻击者,包括管道、 绕过沙盒保护并在 Jenkins 控制器 JVM 的上下文中执行任意代码。(CVE-2026-92122)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及更早版本不会拦截在空接收器上执行的操作(方法调用、属性和属性访问以及数组访问),从而允许有权定义和运行沙盒脚本(包括管道)的攻击者绕过沙盒保护并在 Jenkins 控制器 JVM 的上下文中执行任意代码。(CVE-2026-92123)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及更低版本检查 Groovy 将使用从沙盒脚本转换为另一种类型的集合中读取的元素执行的操作,但在集合本身上执行转换,从而允许有权定义和运行沙盒脚本(包括管道)的攻击者绕过沙盒保护并在 Jenkins 控制器 JVM 的上下文中执行任意代码。(CVE-2026-92124)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及更早版本不拒绝 @GroovyASTTransformationClass 批注,这允许有权定义和运行沙盒脚本(包括管道)的攻击者在编译时运行任意 AST 转换,从而绕过沙盒保护并在 Jenkins 控制器 JVM 的上下文中执行任意代码。
(CVE-2026-92125)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及更早版本不拒绝其 builderStrategy 成员命名任意类的 @Builder 批注,因此如果评估该脚本的组件的类路径存在合适的类,则允许有权定义和运行沙盒化脚本(包括管道)的攻击者在沙盒外部执行代码。(CVE-2026-92126)

- 具有整体/管理员权限的用户复制项目时,1415.v9a_f9b_3a_c253d Jenkins 脚本安全插件自动批准项目配置中的类路径条目,或通过 REST API 或 CLI 更新该配置,从而允许攻击者定义类路径条目,从而在 Jenkins 控制器 JVM 的上下文中执行任意代码。(CVE-2026-92127)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及较早版本会两次下载 URL 指定的 JAR 文件,确认第一次下载的批准并从第二次下载加载类路径条目,从而允许攻击者定义类路径条目,从而在 Jenkins 控制器 JVM 的上下文中执行任意代码。(CVE-2026-92128)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 及更早版本不会检查从沙盒脚本到在运行时动态添加到类中的方法的调用,从而允许有权定义和运行沙盒脚本(包括管道)的攻击者绕过沙盒保护并在沙盒外部执行代码。(CVE-2026-92129)

- Jenkins Pipeline: Multibranch 插件 841.vec5b_9e1806ec 及更早版本未在 resolveScm Pipeline 步骤中为凭据查找设置适当的上下文,从而允许具有 Item/Configure 权限的攻击者访问和捕获他们无权获得的凭据。(CVE-2026-92130)

- Jenkins Pipeline: Groovy Libraries Plugin 805.va_fc79344957d 及更早版本未将提供给库管道步骤的库路径限制为 SCM 检出内的相对路径,而且在检索库时遵循 SCM 检出外部位置的符号链接,导致路径遍历漏洞,允许攻击者将管道配置为读取资源目录中的文件以及删除 Jenkins 上测试目录中的文件控制器文件系统。(CVE-2026-92131)

- Jenkins Gradle 插件 2.19.1252.v15196b_5a_6e10 及较早版本请求来自版本日志中检测到的版本扫描链接的版本扫描数据,即使在全局配置中配置了 Develocity 服务器 URL,这允许攻击者通过让 Jenkins 连接到攻击者指定的 URL 来控制版本日志以捕获全局配置中配置的 Develocity 访问密钥。
(CVE-2026-92132)

- Jenkins GitLab Plugin 1.2149.vcfc32c82b_f7f 及更早版本将为 GitLab API 标记凭据构建的 GitLab API 客户端缓存在仅从凭据 ID 派生的缓存密钥下,省略解析凭据的文件夹,从而允许具有 Item/Configure 权限的攻击者访问他们无权使用的 GitLab API 标记凭据。(CVE-2026-92133)

- Jenkins Warnings Plugin 13.10258.va_17d49a_78c3b_ 及更早版本在通过 REST API 提交作业配置时不会验证分析结果 ID,从而允许具有 Item/Configure 权限的攻击者使用 javascript: 方案 URL 作为标识符,从而导致存储型跨站脚本 (XSS) 漏洞。(CVE-2026-92134)

- Jenkins Coverage Plugin 3.3358.v9487dde48783 和更早版本在通过 REST API 提交作业配置时不验证覆盖率结果 ID,从而允许具有 Item/Configure 权限的攻击者使用 javascript: 方案 URL 作为标识符,从而导致存储型跨站脚本 (XSS) 漏洞。(CVE-2026-92135)

- Jenkins OWASP Dependency-Check 插件 5.6.4 及更早版本不从 Jenkins UI 上的 Dependency-Check 报告中转义 CWE 值,导致具有 Item/Configure 权限的攻击者可利用存储的跨站脚本 (XSS) 漏洞。(CVE-2026-92136)

- Jenkins Bitbucket Server Integration 插件 6.0.1 及更早版本中的 OAuth 授权端点从提交的表单读取“oauth_callback”URL,而不是从服务器端存储的请求标记中读取“”URL,从而允许攻击者劫持 OAuth 流,并代表受害者获得访问标记。
(CVE-2026-92138)

- Jenkins Bitbucket Push and Pull Request 插件 4.0.1 及之前版本信任 webhook 负载(包括特定 URL)中提供的值,并使用配置的 Bitbucket 凭据连接到这些 URL,从而允许攻击者通过发送构建的 Webhook 负载捕获存储在 Jenkins 中的 Bitbucket 凭据。(CVE-2026-92139)

- Jenkins Keycloak Authentication Plugin 2.4.1 及更早版本在登录后未限制重定向 URL,允许攻击者执行钓鱼攻击。(CVE-2026-92141)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 Jenkins 插件更新到以下版本:
- 将 Bitbucket Push and Pull Request 插件升级到 4.1.0 版或更高版本
- Bitbucket Server 集成插件:升级至 6.0.2 版或更高版本
- Coverage 插件至版本 3.3361.v0626103a_67e6 或更高版本
- Gitee 插件升级到 1304.v2702f1d71cde 或更高版本
- GitLab 插件升级到 1.2152.veec0897048b_0 或更高版本
- Gradle 插件升级到 2.20.1253.vc116f0763a_eb_ 或更高版本
- Keycloak Authentication Plugin 更新至版本或更高版本2.4.2
- 将 OWASP Dependency-Check 插件升级至 5.6.5 或更高版本
- 管道:Groovy Libraries Plugin 升级到 806.v408277b_33d1d 或更高版本
- 管道:Multibranch 插件升级到 842.v3a_b_59b_57b_e6e 或更高版本
- Robot Framework 插件至版本或更高版本6.3.0
- 脚本安全插件至 1422.v06869826dd9b_ 或更高版本
- 警告插件至 13.10259.v80f407cb_03a_e 或更高版本

有关更多详细信息,请参阅供应商公告。

另见

https://jenkins.io/security/advisory/2026-09-16

插件详情

严重性: High

ID: 346277

文件名: jenkins_security_advisory_2026-09-16_plugins.nasl

版本: 1.1

类型: Combined

代理: windows, macosx, unix

系列: CGI abuses

发布时间: 2026/9/16

最近更新时间: 2026/9/16

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

Enable CGI Scanning: true

风险信息

VPR

风险因素: Medium

分数: 6.9

百分位: 96.56

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-92140

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-92137

漏洞信息

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必需的 KB 项: installed_sw/Jenkins

易利用性: No known exploits are available

补丁发布日期: 2026/9/16

漏洞发布日期: 2026/9/16

参考资料信息

CVE: CVE-2026-92122, CVE-2026-92123, CVE-2026-92124, CVE-2026-92125, CVE-2026-92126, CVE-2026-92127, CVE-2026-92128, CVE-2026-92129, CVE-2026-92130, CVE-2026-92131, CVE-2026-92132, CVE-2026-92133, CVE-2026-92134, CVE-2026-92135, CVE-2026-92136, CVE-2026-92137, CVE-2026-92138, CVE-2026-92139, CVE-2026-92140, CVE-2026-92141