CVE-2019-1003029
Jenkins Script Security Plugin Sandbox Bypass Vulnerability
- Published
- Mar 8, 2019
- Updated
- Oct 21, 2025
- Assigning CNA
- jenkins
- Evidence observed
- Apr 25, 2022
Jenkins Script Security Plugin Sandbox Bypass Vulnerability
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HHigh · next 30 days
EPSS is a statistical estimate, not a certainty or a measure of impact. Combine it with CVSS, KEV status, exposure and your environment.
This CVE appears in the CISA Known Exploited Vulnerabilities catalog.
A sandbox bypass vulnerability exists in Jenkins Script Security Plugin 1.53 and earlier in src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java, src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/SecureGroovyScript.java that allows attackers with Overall/Read permission to execute arbitrary code on the Jenkins master JVM.
There is no pre-auth RCE in Jenkins since May 2017, but this is the one!
Notes about attacking Jenkins servers
Use vulnerability information only on systems you own or are authorized to test. Kitploit links to public research metadata and does not store exploit code or malicious payloads.