Jenkins Plugin の 20件の脆弱性が FIX:RCE/XSS/証明書窃取などの恐れ 

Jenkins Patches 20 Plugin Flaws Leading to RCE, XSS and Credential Theft

2026/09/17 gbhackers — Jenkins は、13 種類のプラグインに影響する 20 件の脆弱性の情報を公表するとともに、セキュリティ・アップデートをリリースした。これらの脆弱性を悪用する権限を持った攻撃者は、Groovy サンドボックスによる保護を回避し、Jenkins コントローラ上で任意のコードを実行できる。

2026年9月16日付のアドバイザリが対処する脆弱性は、蓄積型クロスサイト・スクリプティング (XSS)/サーバサイド・リクエスト・フォージェリ (SSRF)/認証情報の漏洩/パストラバーサル/OAuth トークンの乗っ取りなどに加えて、広く導入される CI/CD 連携機能に影響を及ぼすオープン・リダイレクトなどを引き起こすものだ。

Jenkins が 20 件のプラグインの脆弱性を修正

最も深刻な脆弱性が存在するのは Script Security Plugin であり、9 件の問題が修正された。このうち 8 件は、サンドボックスの回避/承認処理の脆弱性に関連する。このプラグインは、ユーザーが提供する Groovy スクリプトや、Jenkins Pipeline 内での潜在的に危険な操作を制限するために設計されているが、バージョン 1415.v9a_f9b_3a_c253d 以下では、サンドボックス化されたスクリプトの実行権限を持つユーザーが、この制限を回避できる脆弱性が存在する。

これらのサンドボックス回避の脆弱性は、Groovy におけるインターフェイスの型変換/null レシーバ/コレクションのキャスト/アノテーション/動的メソッド/コンパイル時変換の処理方法などに起因する。この脆弱性を悪用する攻撃者は、Jenkins コントローラの JVM コンテキストで任意のコードを実行し、ビルド用シークレット、保存された認証情報、ソースコード、CI/CD ランナー、下流の導入環境にアクセスできるようになる。

1 つ目の脆弱性 CVE-2026-92127 を悪用する管理者は、項目のコピーの際や REST API および CLI 経由で設定が変更された際に、自動承認されたクラスパス・エントリを悪用できる。2 つ目の脆弱性 CVE-2026-92128 は、リモート JAR の承認/読み込み中に発生する TOCTOU の競合状態に関する欠陥である。Jenkins はバージョン 1422.v06869826dd9b で、Script Security Plugin の 9 件の脆弱性すべてを修正している。

このほかにも、機密性の高い認証情報を漏洩させる複数の脆弱性が存在する。たとえば、Pipeline: Multibranch Plugin の CVE-2026-92130 を悪用する Item/Configure 権限を持つユーザーは、resolveScm Pipeline ステップを通じて、システム全体を対象とした認証情報へアクセスする可能性がある。同様に、GitLab Plugin のキャッシュ混同の脆弱性が悪用されると、別のフォルダ・コンテキストで解決された API トークンが漏洩する可能性がある。

2 件の SSRF 脆弱性は、CI/CD の運用担当者にとって特に重要である。Gradle Plugin の脆弱性では、ビルドログの内容を制御する攻撃者が、設定済みの Develocity アクセスキーを取得できる可能性がある。Bitbucket Push and Pull Request Plugin は、攻撃者が制御する Webhook ペイロードの URL を信頼しているため、Jenkins に保存された Bitbucket の認証情報の悪用により、認証情報が窃取される可能性がある。

Robot Framework Plugin の CVE-2026-92137 も高いリスクをもたらし、Item/Configure 権限を持つ攻撃者は、本来のビルドディレクトリ外にアーカイブ・ディレクトリを設定して、Jenkins コントローラ上で任意のファイルを作成または置換する可能性がある。Jenkins が警告するのは、コントローラ上のファイルへの任意の書き込みが、リモートコード実行につながる可能性である。

このアドバイザリには、Warnings/Coverage/OWASP Dependency-Check/Gitee の各プラグインに影響する 4 件の蓄積型 XSS 脆弱性も含まれる。対象となるプラグインによっては、ジョブ設定へのアクセス権を持つ攻撃者や Webhook を起動できる攻撃者が悪意の JavaScript を注入し、影響を受けるページを閲覧した Jenkins ユーザーのブラウザ上で XSS 攻撃を実行する可能性がある。

Jenkins の Content Security Policy は、Jenkins バージョン 2.539 以降/LTS 2.541.1 以降で複数の XSS 脆弱性を緩和するが、ユーザーに対して強く推奨されるのは、ブラウザ側の緩和策だけに依存せず、脆弱なプラグインをアップグレードすることである。

このアドバイザリでは、Bitbucket Server Integration Plugin に存在する OAuth コールバック操作の脆弱性についても説明しており、特定の条件下で攻撃者が、改変された認可フォームの送信を傍受し、被害者のブラウザを攻撃者が管理する URL へリダイレクトすることで、OAuth トークンを取得する可能性がある。

さらに、Keycloak Authentication Plugin のユーザーに対して推奨されるのは、速やかにアップデートを適用して、ログイン後のフィッシング攻撃に悪用される可能性があるオープン・リダイレクトの問題を修正することである。

CVE の詳細
CVEPluginSeverityAffected versions
CVE-2026-92122Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92123Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92124Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92125Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92126Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92127Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92128Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92129Script SecurityHighUp to 1415.v9a_f9b_3a_c253d
CVE-2026-92130Pipeline: MultibranchLowUp to 841.vec5b_9e1806ec
CVE-2026-92131Pipeline: Groovy LibrariesMediumUp to 805.va_fc79344957d
CVE-2026-92132GradleMediumUp to 2.19.1252.v15196b_5a_6e10
CVE-2026-92133GitLabMediumUp to 1.2149.vcfc32c82b_f7f
CVE-2026-92134WarningsHighUp to 13.10258.va_17d49a_78c3b_
CVE-2026-92135CoverageHighUp to 3.3358.v9487dde48783
CVE-2026-92136OWASP Dependency-CheckHighUp to 5.6.4
CVE-2026-92137Robot FrameworkHighUp to 6.2.2
CVE-2026-92138Bitbucket Server IntegrationMediumUp to 6.0.1
CVE-2026-92139Bitbucket Push and Pull RequestMediumUp to 4.0.1
CVE-2026-92140GiteeHighUp to 1301.v8957053c7902
CVE-2026-92141Keycloak AuthenticationMediumUp to 2.4.1