Vulnérabilité d’exécution de code à distance affectant Jenkins

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/099

APERÇU :

Une vulnérabilité affectant Jenkins permettrait à un acteur malveillant d’exécuter du code à distance sur les systèmes affectés.

DESCRIPTION :

Jenkins est un outil open source d’intégration continue (CI) et de déploiement continu (CD). Il est utilisé pour automatiser les tâches répétitives liées au développement de logiciels, notamment la construction, les tests et le déploiement des applications. 

Ce produit est affecté par une vulnérabilité libellée CVE-2026-84645, résultant de la possibilité pour certains objets de configuration, normalement stockés dans des fichiers de configuration distincts, d’être intégrés comme valeurs de champs imbriqués dans les fichiers config.xml soumis par l’utilisateur. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant de soumettre des requêtes HTTP malveillantes via Stapler et d’exécuter du code à distance sur le système affecté. 

Elle est classée élevée avec un score de sévérité de 8.8 selon la CVSS V3.1. 

IMPACT

  • Exécution de code arbitraire à distance ; 
  • Compromission de l’intégrité du système ;
  • Atteinte à la confidentialité des données.

SYSTEMES AFFECTÉS 

  • La version 2.579 de Jenkins et antérieures ; 
  • La version 2.568.2 de Jenkins LTS et antérieures.

 MESURES À PRENDRE :

  • Mettre à jour Jenkins vers la version 2.580 ou ultérieure pour la branche stable ; 
  • Mettre à jour Jenkins vers la version 2.568.3 ou ultérieure pour la branche LTS. 

RÉFÉRENCES :