【漏洞预警】Jenkins公告25个漏洞,其中5个涉及本体的漏洞需要重点关注

admin 2026-08-08 05:47:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Jenkins于2026年8月5日发布安全公告,披露25个CVE漏洞,其中5个本体漏洞需重点关注。核心漏洞CVE-2026-70426为AgentRemoting反序列化绕过,攻击者利用备用解析路径可在主控端执行代码。CVE-2026-70427和CVE-2026-70428为任意文件写入漏洞,CVE-2026-70429涉及用户名Unicode大小写冒名。受影响版本为weekly≤2.575和LTS≤2.568.1,已修复版本为weekly2.576和LTS2.568.2。建议立即升级至修复版本,或暂时断开不可信节点。 综合评分: 90 文章分类: 漏洞预警,漏洞分析,安全工具,应急响应,解决方案


cover_image

【漏洞预警】Jenkins公告25个漏洞,其中5个涉及本体的漏洞需要重点关注

YGnight YGnight

night安全

2026年8月6日 21:28 四川

在小说阅读器读本章

去阅读

Jenkins 8 月 5 号公布了25个cve漏洞,除开插件漏洞后主要涉及5个需要注意的漏洞。

一、漏洞清单

CVE-2026-70426 · Agent Remoting 反序列化绕过

CVE-2026-70427 · tar 解压符号链接任意文件写

CVE-2026-70428 · 文件参数路径穿越任意文件写

CVE-2026-70429 · 用户名 Unicode 大小写冒名

CVE-2026-70430 · 命名策略配置类型越界

| | | | — | — | | 版本区间 | 状态 | | weekly ≤ 2.575 / LTS ≤ 2.568.1 | 受影响 | | weekly 2.576 / LTS 2.568.2 | 已修复 |

二、原理分析

70426 这条最值得拆一下。Jenkins 主控和 agent 之间走  Remoting 库传序列化对象,主控收数据时按 JEP-200 套了一层类白名单挡反序列化攻击。但 Remoting  3384.v60d89463d9e0 及更早的版本里有一条备用解析路径,这层过滤没套上去。能在 agent 上跑代码、或者有  Agent/Connect 权限的人,把对象从这条备用路径送进去,主控照收照反序列化。能触发的范围限在 Jenkins 自带和 Java  平台类,插件自带的依赖不会被反序列化,但这足够在主控上跑代码了。

70427 和 70428 都是任意文件写,路径不同。70427 出在解  tar/tar.gz 包时对符号链接名处理不干净,能控制 agent 的人塞个特制包就能按 Jenkins  跑的那个用户的文件系统权限往任意位置写。70428 出在文件参数名字里的路径穿越识别错,有 Item/Configure 和  Item/Build 权限的人能把文件写到主控任意位置。

70429 是用户名比对前后不一致。Jenkins 给大小写不敏感的用户名建规范  ID 时走 lowercase,但实际比对用的是 String#equalsIgnoreCase,后者会把某些 Unicode  字符当成跟别的字符相等——比如”无点 i” ı 被认为等于普通小写 i。能建用户的人就能起一个跟现有用户撞名的账号顶替别人权限。Jenkins  自带的用户库不让 ASCII 外字符注册,默认摸不到,接了外部安全域的要注意。

三、完整攻击链

简单梳理一下流程,拿70426举例一下,70427/70428 是平行入口,落点都是主控代码执行。

1拿到 Agent/Connect 权限

内部能连 agent 的人,或者已经控制了某台 agent 进程,这一步不要管理员权限。

2从备用解析路径送对象

那条没套过滤的路径直接收下,主控在自家进程里把对象反序列化掉。

3主控上跑命令

落 webshell 或者反向连接都行,主控进程的权限就是 Jenkins 跑的那个用户的权限。

4拿走主控上的东西

凭据、云令牌、构建任务配置都在 JENKINS_HOME 下,主控代码执行之后想读什么读什么。

这批补丁里 agent 反过来打主控这条路是真的——不是只听话的从节点,一台被控制的 agent 借 70426 就能咬到主控。能跟 agent 通信的人,主控代码执行这个风险就该认下来。

四、自主排查

下面两条都是只读,检查是否存在漏洞范围内。

版本号

# 响应头里的 X-Jenkins 字段,不用登录就能读curl&nbsp;-sI https://<你的jenkins>/ | grep -i x-jenkins

通信库版本和 agent 权限

# 服务器本地看实际加载的通信库版本find&nbsp;$JENKINS_HOME&nbsp;-name&nbsp;'remoting-*.jar'&nbsp;2>/dev/null# 后台 Manage Jenkins - Security - Agents# 确认低权限不能连 agent,Agent/Connect 只发给可信节点

五、修复防御方案

升级版本,weekly到2.576、LTS到2.568.2

升不了可以暂时将不可信的节点断开


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:night安全 YGnight YGnight《【漏洞预警】Jenkins公告25个漏洞,其中5个涉及本体的漏洞需要重点关注》

评论:0   参与:  0