Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Jenkins

Fecha de publicación 06/08/2026
Identificador
INCIBE-2026-536
Importancia
5 - Crítica
Recursos Afectados
  • Jenkins weekly hasta la versión 2.575;
  • Jenkins LTS hasta la versión 2.568.1;
  • AWS CodeBuild Plugin ≤ 0.59;
  • CodeSonar Plugin ≤ 3.6.0;
  • External Workspace Manager Plugin ≤ 1.4.1;
  • Google Chat Notification Plugin ≤ 166.ve6b_de280f2e8;
  • HCL AppScan Plugin ≤ 1.8.3;
  • Horreum Plugin ≤ 0.16.162.v33b_4a_a_b_5f828;
  • Ivy Report Plugin ≤ 1.2;
  • Multijob Plugin ≤ 669.v9d96a_d9c71b_0;
  • Parameterized Remote Trigger Plugin ≤ 3.2.2;
  • Qualys Container Scanning Connector Plugin ≤ 1.8.0.5;
  • Sauce OnDemand Plugin ≤ 2.2.0;
  • SCM-Manager Plugin ≤ 1.11.1;
  • Summary Display Plugin ≤ 1.15;
  • Violation Comments to GitLab Plugin ≤ 2.62.0;
  • Webhook Secret Credentials Provider Plugin ≤ 16.v0cfa_f0215cf5;
  • XML Job to Job DSL Plugin ≤ 0.1.13.
Descripción

Jenkins ha publicado 22 vulnerabilidades: 1 de severidad crítica, 8 de severidad alta, 11 de severidad media y 2 de severidad baja, que afectan tanto al núcleo de Jenkins como a diversos plugins oficiales. La explotación de estas vulnerabilidades podría permitir a un atacante ejecutar código arbitrario en el controlador de Jenkins, eludir mecanismos de seguridad, escribir archivos en ubicaciones arbitrarias, elevar privilegios, acceder a información sensible, realizar ataques de recorrido de directorios, XXE o XSS, así como enumerar credenciales y acceder a recursos sin autorización, dependiendo de la vulnerabilidad explotada y de los permisos disponibles.

Solución

El fabricante recomienda actualizar los componentes afectados a las siguientes versiones corregidas:

  • Jenkins weekly 2.576;
  • Jenkins LTS 2.568.2;
  • External Workspace Manager Plugin 1.4.2;
  • HCL AppScan Plugin 1.8.4;
  • Multijob Plugin 677.v7ffc23d6a_4c2;
  • SCM-Manager Plugin 1.12.1;
  • Webhook Secret Credentials Provider Plugin 32.v09c9b_522f0a_8.

En el momento de la publicación del aviso no existen actualizaciones disponibles para los siguientes plugins afectados:

  • AWS CodeBuild Plugin;
  • CodeSonar Plugin;
  • Google Chat Notification Plugin;
  • Horreum Plugin;
  • Ivy Report Plugin;
  • Parameterized Remote Trigger Plugin;
  • Qualys Container Scanning Connector Plugin;
  • Sauce OnDemand Plugin;
  • Summary Display Plugin;
  • Violation Comments to GitLab Plugin;
  • XML Job to Job DSL Plugin.
Detalle

CVE-2026-70426: vulnerabilidad en el mecanismo de deserialización empleado por la biblioteca Remoting permite eludir el filtro de deserialización JEP-200 en determinadas rutas de procesamiento. Un atacante con capacidad para controlar un agente de Jenkins o con permisos Agent/Connect podría enviar objetos serializados especialmente manipulados y conseguir la ejecución de código arbitrario en el controlador de Jenkins.

CVE-2026-70427: no se manejan de forma segura los enlaces simbólicos con nombres prácticamente vacíos durante la extracción de archivos .tar y .tar.gz. Un atacante que pueda controlar los procesos del agente podría proporcionar archivos manipulados al controlador para escribir archivos en ubicaciones arbitrarias del sistema de archivos, restringidas únicamente por los permisos de acceso al sistema de archivos del usuario que ejecuta Jenkins, lo que puede resultar en la ejecución de código.

CVE-2026-70428: se identifican incorrectamente las rutas de archivo que intentan recorrer rutas en los nombres de los parámetros de archivo. Esto permite a los atacantes con permisos ‘Item/Configure’ e ‘Item/Build’ escribir archivos en ubicaciones arbitrarias del sistema de archivos del controlador, restringido únicamente por los permisos de acceso al sistema de archivos del usuario que ejecuta Jenkins, lo que puede resultar en la ejecución de código.

CVE-2026-70429: se maneja la insensibilidad a mayúsculas y minúsculas en los nombres de usuario y de grupo de forma inconsistente. ‘String#equalsIgnoreCase’ considera que algunos caracteres Unicode son iguales a otros caracteres, mientras que el primero no, lo que permite que los atacantes capaces de crear nuevos usuarios o grupos con nombres que coinciden con otros caracteres sin distinción entre mayúsculas y minúsculas puedan suplantar la identidad de otros usuarios u obtener sus permisos.

CVE-2026-70431 y CVE-2026-70432: afectan al plugin Multijob. Un atacante con permisos ‘Item/Create’ o ‘Item/Configure’ podría ejecutar código arbitrario en el contexto de la JVM del controlador de Jenkins.

CVE-2026-70440: vulnerabilidad de Cross-Site Scripting (XSS) almacenado permite la inyección de código JavaScript persistente mediante campos controlados por el usuario, que será ejecutado cuando otros usuarios visualicen la información afectada.

CVE-2026-70441: el plugin no neutraliza adecuadamente el nombre de los trabajos dentro de un contexto JavaScript, permitiendo un ataque de XSS almacenado que puede comprometer la sesión de usuarios que accedan a las páginas de informes.

CVE-2026-70448: una configuración insegura del analizador XML permite ataques de XML External Entity (XXE). Un atacante con capacidad para controlar el contenido del workspace puede provocar la lectura de información sensible del controlador o realizar peticiones del lado del servidor (SSRF).

Para ver el detalle de las vulnerabilidades de severidad media y baja, consulte el aviso del fabricante en el enlace de las referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-70426 Crítica No Jenkins
CVE-2026-70427 Alta No Jenkins
CVE-2026-70428 Alta No Jenkins
CVE-2026-70429 Alta No Jenkins
CVE-2026-70431 Alta No Jenkins
CVE-2026-70432 Alta No Jenkins
CVE-2026-70448 Alta No Jenkins
CVE-2026-70441 Alta No Jenkins
CVE-2026-70448 Alta No Jenkins
CVE-2026-70433 Media No Jenkins
CVE-2026-70434 Media No Jenkins
CVE-2026-70436 Media No Jenkins
CVE-2026-70438 Media No Jenkins
CVE-2026-70439 Media No Jenkins
CVE-2026-70442 Media No Jenkins
CVE-2026-70443 Media No Jenkins
CVE-2026-70444 Media No Jenkins
CVE-2026-70445 Media No Jenkins
CVE-2026-70446 Media No Jenkins
CVE-2026-70447 Media No Jenkins
CVE-2026-70430 Baja No Jenkins
CVE-2026-70437 Baja No Jenkins