Jenkins Patches 20 Plugin Flaws Leading to RCE, XSS and Credential Theft
2026/09/17 gbhackers — Jenkins は、13 種類のプラグインに影響する 20 件の脆弱性の情報を公表するとともに、セキュリティ・アップデートをリリースした。これらの脆弱性を悪用する権限を持った攻撃者は、Groovy サンドボックスによる保護を回避し、Jenkins コントローラ上で任意のコードを実行できる。

2026年9月16日付のアドバイザリが対処する脆弱性は、蓄積型クロスサイト・スクリプティング (XSS)/サーバサイド・リクエスト・フォージェリ (SSRF)/認証情報の漏洩/パストラバーサル/OAuth トークンの乗っ取りなどに加えて、広く導入される CI/CD 連携機能に影響を及ぼすオープン・リダイレクトなどを引き起こすものだ。
Jenkins が 20 件のプラグインの脆弱性を修正
最も深刻な脆弱性が存在するのは Script Security Plugin であり、9 件の問題が修正された。このうち 8 件は、サンドボックスの回避/承認処理の脆弱性に関連する。このプラグインは、ユーザーが提供する Groovy スクリプトや、Jenkins Pipeline 内での潜在的に危険な操作を制限するために設計されているが、バージョン 1415.v9a_f9b_3a_c253d 以下では、サンドボックス化されたスクリプトの実行権限を持つユーザーが、この制限を回避できる脆弱性が存在する。
これらのサンドボックス回避の脆弱性は、Groovy におけるインターフェイスの型変換/null レシーバ/コレクションのキャスト/アノテーション/動的メソッド/コンパイル時変換の処理方法などに起因する。この脆弱性を悪用する攻撃者は、Jenkins コントローラの JVM コンテキストで任意のコードを実行し、ビルド用シークレット、保存された認証情報、ソースコード、CI/CD ランナー、下流の導入環境にアクセスできるようになる。
1 つ目の脆弱性 CVE-2026-92127 を悪用する管理者は、項目のコピーの際や REST API および CLI 経由で設定が変更された際に、自動承認されたクラスパス・エントリを悪用できる。2 つ目の脆弱性 CVE-2026-92128 は、リモート JAR の承認/読み込み中に発生する TOCTOU の競合状態に関する欠陥である。Jenkins はバージョン 1422.v06869826dd9b で、Script Security Plugin の 9 件の脆弱性すべてを修正している。
このほかにも、機密性の高い認証情報を漏洩させる複数の脆弱性が存在する。たとえば、Pipeline: Multibranch Plugin の CVE-2026-92130 を悪用する Item/Configure 権限を持つユーザーは、resolveScm Pipeline ステップを通じて、システム全体を対象とした認証情報へアクセスする可能性がある。同様に、GitLab Plugin のキャッシュ混同の脆弱性が悪用されると、別のフォルダ・コンテキストで解決された API トークンが漏洩する可能性がある。
2 件の SSRF 脆弱性は、CI/CD の運用担当者にとって特に重要である。Gradle Plugin の脆弱性では、ビルドログの内容を制御する攻撃者が、設定済みの Develocity アクセスキーを取得できる可能性がある。Bitbucket Push and Pull Request Plugin は、攻撃者が制御する Webhook ペイロードの URL を信頼しているため、Jenkins に保存された Bitbucket の認証情報の悪用により、認証情報が窃取される可能性がある。
Robot Framework Plugin の CVE-2026-92137 も高いリスクをもたらし、Item/Configure 権限を持つ攻撃者は、本来のビルドディレクトリ外にアーカイブ・ディレクトリを設定して、Jenkins コントローラ上で任意のファイルを作成または置換する可能性がある。Jenkins が警告するのは、コントローラ上のファイルへの任意の書き込みが、リモートコード実行につながる可能性である。
このアドバイザリには、Warnings/Coverage/OWASP Dependency-Check/Gitee の各プラグインに影響する 4 件の蓄積型 XSS 脆弱性も含まれる。対象となるプラグインによっては、ジョブ設定へのアクセス権を持つ攻撃者や Webhook を起動できる攻撃者が悪意の JavaScript を注入し、影響を受けるページを閲覧した Jenkins ユーザーのブラウザ上で XSS 攻撃を実行する可能性がある。
Jenkins の Content Security Policy は、Jenkins バージョン 2.539 以降/LTS 2.541.1 以降で複数の XSS 脆弱性を緩和するが、ユーザーに対して強く推奨されるのは、ブラウザ側の緩和策だけに依存せず、脆弱なプラグインをアップグレードすることである。
このアドバイザリでは、Bitbucket Server Integration Plugin に存在する OAuth コールバック操作の脆弱性についても説明しており、特定の条件下で攻撃者が、改変された認可フォームの送信を傍受し、被害者のブラウザを攻撃者が管理する URL へリダイレクトすることで、OAuth トークンを取得する可能性がある。
さらに、Keycloak Authentication Plugin のユーザーに対して推奨されるのは、速やかにアップデートを適用して、ログイン後のフィッシング攻撃に悪用される可能性があるオープン・リダイレクトの問題を修正することである。
CVE の詳細
| CVEPluginSeverityAffected versions | |||
|---|---|---|---|
| CVE-2026-92122 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92123 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92124 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92125 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92126 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92127 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92128 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92129 | Script Security | High | Up to 1415.v9a_f9b_3a_c253d |
| CVE-2026-92130 | Pipeline: Multibranch | Low | Up to 841.vec5b_9e1806ec |
| CVE-2026-92131 | Pipeline: Groovy Libraries | Medium | Up to 805.va_fc79344957d |
| CVE-2026-92132 | Gradle | Medium | Up to 2.19.1252.v15196b_5a_6e10 |
| CVE-2026-92133 | GitLab | Medium | Up to 1.2149.vcfc32c82b_f7f |
| CVE-2026-92134 | Warnings | High | Up to 13.10258.va_17d49a_78c3b_ |
| CVE-2026-92135 | Coverage | High | Up to 3.3358.v9487dde48783 |
| CVE-2026-92136 | OWASP Dependency-Check | High | Up to 5.6.4 |
| CVE-2026-92137 | Robot Framework | High | Up to 6.2.2 |
| CVE-2026-92138 | Bitbucket Server Integration | Medium | Up to 6.0.1 |
| CVE-2026-92139 | Bitbucket Push and Pull Request | Medium | Up to 4.0.1 |
| CVE-2026-92140 | Gitee | High | Up to 1301.v8957053c7902 |
| CVE-2026-92141 | Keycloak Authentication | Medium | Up to 2.4.1 |
CI/CD ツールである Jenkins の拡張機能における、安全性に関する脆弱性が解説されています。自動化処理を支える基盤機器において、意図しない処理の実行/秘密情報の暴露/通信のすり替え/ファイル操作といった多岐にわたる問題が発生していました。本件の主な要因は、制限機能の迂回や確認処理の不備にあります。この影響により、システム全体の制御権限が奪われたり、重要な設定情報が外部へ流出したりする危険性がありました。特に影響が懸念される課題として、CVE-2026-92127/CVE-2026-92128/CVE-2026-92130/CVE-2026-92137 が挙げられます。安全な運用状態を維持するために、該当する各拡張機能を最新版へ更新することが強く求められます。
You must be logged in to post a comment.