Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Jenkins Patches 30+ Security Flaws — Varios CVSS 9.9

El 2 de septiembre de 2026, el proyecto Jenkins envió una actualización de seguridad a gran escala fijando más de 30 vulnerabilidades en el servidor CI/CD ampliamente utilizado y sus plugins. Varios de los defectos llevan una puntuación CVSS de 9.9 y permiten la ejecución de código remoto.

El más peligroso defecto

El standout es CVE-2026-84645 (CVSS 9.9): una debilidad de deserialización permite anidar objetos serializados de una manera que permite a los atacantes acceder a la consola Script protegida de otra manera, permitiendo la ejecución arbitraria del código en el controlador. Afectados son Jenkins 2.579 y anteriores, más la línea LTS hasta 2.568.2. También se valoran críticamente CVE-2026-84647 (infección de objetos inseguros), CVE-2026-84670 en el plugin de rendimiento, y CVE-2026-84671 en el plugin del parámetro de archivo.

¿Por qué golpea losas de casa y los auto-hosters

Jenkins es el centro de automatización de muchos homelabs, Docker setups y tuberías corporativas, a menudo con permisos de gran alcance y a veces despreocupadamente expuestos a internet. La ejecución remota del código en el controlador significa efectivamente un compromiso completo del entorno de construcción, incluyendo cualquier secreto almacenado.

Qué hacer ahora

Los administradores deben actualizar a Jenkins 2.580 o LTS 2.568.3 sin demora y actualizar todos los plugins afectados. Cuando una actualización inmediata no es posible, mantenga la interfaz de Jenkins fuera del Internet público y restrinja el acceso lo más estrictamente posible.

Fuente: Jenkins Security Advisory 2026-09-02

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio