CVE-2026-84645
Jenkins 2.579 और उससे पहले के संस्करणों में रिमोट कोड एक्ज़ीक्यूशन Jenkins 2.579 और उससे पहले के संस्करणों, LTS 2.568.2 और उससे पहले के संस्करणों में, उन प्रकारों की वस्तुएं जिन्हें Jenkins में स्वतंत्र शीर्ष-स्तरीय कॉन्फ़िगरेशन...
- प्रकाशित
- 2 सित॰ 2026
- अद्यतन
- 3 सित॰ 2026
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Jenkins 2.579 और उससे पहले के संस्करणों में रिमोट कोड एक्ज़ीक्यूशन Jenkins 2.579 और उससे पहले के संस्करणों, LTS 2.568.2 और उससे पहले के संस्करणों में, उन प्रकारों की वस्तुएं जिन्हें Jenkins में स्वतंत्र शीर्ष-स्तरीय कॉन्फ़िगरेशन फ़ाइलों (जैसे वैश्विक कॉन्फ़िगरेशन और जॉब्स) में अपना कॉन्फ़िगरेशन संग्रहीत करने के रूप में चिह्नित किया गया है, उपयोगकर्ता द्वारा प्रस्तुत `config.xml` दस्तावेज़ों में नेस्टेड फ़ील्ड मानों के रूप में दिखाई दे सकती हैं और बाद में Stapler के माध्यम से HTTP अनुरोधों को संभाल सकती हैं, जिसके परिणामस्वरूप रिमोट कोड एक्ज़ीक्यूशन होता है।
स्रोत
1Jenkins PersistenceRoot Deserialization RCE (SECURITY-3972) — PoC और विश्लेषण। Item/Configure की आवश्यकता है; weekly <= 2.579 / LTS <= 2.568.2 को प्रभावित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।