CVE-2026-84645
En Jenkins 2.579 y versiones anteriores, LTS 2.568.2 y anteriores, los objetos de tipos marcados como que almacenan su configuración en archivos de...
- Publicado
- 2 sept 2026
- Actualizado
- 3 sept 2026
- Asignación de CNA
- jenkins
- Evidencia observada
- 5 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 49,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En Jenkins 2.579 y versiones anteriores, LTS 2.568.2 y anteriores, los objetos de tipos marcados como que almacenan su configuración en archivos de configuración independientes de nivel superior en Jenkins (como la configuración global y los trabajos) pueden aparecer como valores de campos anidados en documentos `config.xml` enviados por el usuario y, posteriormente, gestionar solicitudes HTTP a través de Stapler, lo que resulta en la ejecución remota de código.
Fuentes
1Jenkins PersistenceRoot Deserialización RCE (SECURITY-3972) — PoC y análisis. Requiere Item/Configure; afecta a weekly <= 2.579 / LTS <= 2.568.2
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.