CVE-2026-53435
Jenkins 2.567 और उससे पहले के संस्करणों, तथा LTS 2.555.2 और उससे पहले के संस्करणों में, हमलावरों के लिए यह संभव है कि वे Jenkins को अपने नियंत्रण वाले config.xml सबमिशन से Jenkins core या प्लगइन्स में...
- प्रकाशित
- 10 जून 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jenkins 2.567 और उससे पहले के संस्करणों, तथा LTS 2.555.2 और उससे पहले के संस्करणों में, हमलावरों के लिए यह संभव है कि वे Jenkins को अपने नियंत्रण वाले `config.xml` सबमिशन से Jenkins core या प्लगइन्स में परिभाषित मनमाने प्रकारों को deserialize करने दें, इस तरह से कि उन्हें बाद में HTTP अनुरोधों को संभालने की अनुमति मिल जाए। इसका उपयोग किसी भी उपयोगकर्ता का रूप धारण करने और उनकी ओर से HTTP अनुरोध भेजने के लिए किया जा सकता है, जिसमें मनमाना कोड चलाने के लिए Script Console का उपयोग करना या Jenkins नियंत्रक से मनमानी फ़ाइलें पढ़ना शामिल है।
स्रोत
1एक आक्रामक सुरक्षा शोधकर्ता + एक AI बनाम एक ताज़ा n-day: एक शुक्रवार रात में CVE-2026-53435 के लिए पहला सार्वजनिक PoC बनाना। अंदर 8h20m का कच्चा लॉग।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।