CVE-2026-53435
In Jenkins 2.567 e versioni precedenti, LTS 2.555.2 e versioni precedenti, è possibile per gli attaccanti far deserializzare a Jenkins tipi arbitrari...
- Pubblicato
- 10 giu 2026
- Aggiornato
- 9 set 2026
- Assegnazione CNA
- jenkins
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Jenkins 2.567 e versioni precedenti, LTS 2.555.2 e versioni precedenti, è possibile per gli attaccanti far deserializzare a Jenkins tipi arbitrari definiti nel core di Jenkins o nei plugin da un invio `config.xml` controllato dall'attaccante in un modo che consente loro di gestire successivamente le richieste HTTP. Ciò può essere utilizzato per impersonare qualsiasi utente e inviare richieste HTTP per suo conto, fino a includere l'uso della Script Console per eseguire codice arbitrario, o per leggere file arbitrari dal controller Jenkins.
Fonti
1Un ricercatore di sicurezza offensivo + una IA vs. un n-day fresco: costruire il primo PoC pubblico per CVE-2026-53435 in una notte di venerdì. Log grezzo di 8h20m all'interno.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.