Jenkins の深刻な脆弱性 CVE-2026-70426 が FIX:任意のコード実行の可能性

Critical Jenkins Deserialization Flaw Allows Attackers to Execute Code on Controllers

2026/08/06 gbhackers — Jenkins に存在する、深刻な脆弱性 CVE-2026-70426 に関する情報が公開された。この脆弱性を悪用する攻撃者は、同プラットフォームの Remoting ライブラリ内のデシリアライズ保護をバイパスし、Jenkins コントローラ上で任意のコードを実行する可能性がある。この脆弱性には SECURITY-3911 が適用されており、Remoting 経由でシリアライズされた Java オブジェクトを用いるエージェントが、コントローラと通信する Jenkins 環境に影響すると記されている。通常、それらは “agent.jar” または “remoting.jar” として展開される。

Java シリアライズ・メカニズムは、エージェント・システムと中央コントローラの間でオブジェクトを交換するために使用される。しかし、この設計は、信頼されていないクラスがデシリアライズされる場合に、リスクを引き起こす可能性がある。

深刻な Jenkins デシリアライズ欠陥

Jenkins は、このリスクを緩和するために JEP-200 クラス・フィルタを導入している。このフィルタは、コントローラが Remoting チャネル経由でオブジェクトを受信した際に、デシリアライズ可能な Java クラスを制限するものである。

しかし、研究者が発見したのは、Remoting デシリアライズ実装内のフォールバック経路を通じてロードされるクラスに対して、このフィルタが強制されていない点である。

この脆弱性は、Remoting バージョン 3384.v60d89463d9e0 以下に影響を及ぼすが、バージョン 3355.3357.v931d3c992987 は除外される。脆弱な Remoting ビルドは、Jenkins 2.575 以下/Jenkins LTS 2.568.1 以下に含まれている。

すでに侵害された Jenkins エージェント/エージェント上で実行されている悪意のコード/Agent/Connect 権限を持つアカウントを通じて、攻撃者は CVE-2026-70426 を悪用できる。この悪用に成功した攻撃者は、JEP-200 デシリアライズ・フィルタをバイパスし、Jenkins コントローラ上でコードを実行する可能性がある。

この脆弱性の CVSS 評価としては、Critical が付与されている。公開されたベクターが示すのは、ネットワーク到達性があり、権限およびユーザー操作が不要であることに加えて、機密性/完全性/可用性への潜在的な影響が生じることだ。

攻撃の複雑性は高いと評価されているが、コントローラの侵害に成功した場合には、クレデンシャル/パイプライン・シークレット/ソース・コード/ビルド・アーティファクト/広範な CI/CD 環境が露出する可能性がある。

このデシリアライズ・バイパスは、Jenkins コア・クラスパス上で利用できるクラスに限定される。そこに含まれるのは、Jenkins 自体にバンドルされたクラスと、Java プラットフォームにより提供されるクラスの両方である。

重要な点として挙げられるのは、Jenkins プラグイン内にパッケージされた依存関係は、このフォールバック・デシリアライズ経路の影響を受けないことだ。また、脆弱なメカニズムを通じてデシリアライズされることもない。

この制限により、悪用可能なガジェット・チェーンの範囲は狭まる可能性がある。しかし、脆弱なコアまたは Java プラットフォーム・クラスが存在するコントローラ上での、コード実行のリスクが排除されるわけではない。

すでに Jenkins は、Jenkins 2.576 および Jenkins LTS 2.568.2 をリリースし、この問題に対処している。アップデートされた Remoting ライブラリは、以前は保護されていなかったフォールバック・クラス解決経路に対しても、JEP-200 クラス・フィルタを適用するようになった。

ユーザー組織にとって必要なことは、Jenkins コントローラと関連する Remoting コンポーネントを、可能な限り早急にアップグレードすることだ。セキュリティ・チームに求められるのは、エージェント・アクセスを確認し、不要な Agent/Connect 権限を削除した上で、接続済みエージェント上での信頼されていないワークロード実行の、可能/不可能について調査することである。

直ちにアップデートできないデプロイメント向けに、Jenkins は SECURITY-3911 および関連問題の回避策リポジトリを公開している。

Admin にとって必要なことは、ドキュメント化された緩和策を適用し、異常な Remoting アクティビティがないか、コントローラとエージェント・ログを監視することである。その上で、侵害された可能性があるエージェントを、Jenkins コントローラへの直接的なリスクとして扱うべきである。

この脆弱性は、European Commission が支援する Jenkins Bug Bounty Program を通じて報告された。