Le 2 septembre 2026, le projet Jenkins a envoyé une mise à jour de sécurité à grande échelle pour corriger plus de 30 vulnérabilités dans le serveur CI/CD largement utilisé et ses plugins. Plusieurs des défauts portent un score CVSS de 9,9 et permettent l’exécution de code à distance.
Le défaut le plus dangereux
Le standout est CVE-2026-84645 (CVSS 9.9) : une faiblesse de désérialisation permet l’intégration d’objets sérialisés d’une manière qui donne aux attaquants accès à la console Script autrement protégée, permettant l’exécution arbitraire de code sur le contrôleur. Les Jenkins 2.579 et plus tôt, plus la ligne LTS jusqu’à 2.568.2. CVE-2026-84647, CVE-2026-84670 dans le plugin Performance et CVE-2026-84671 dans le plugin File Parameter.
Pourquoi il frappe homelabs et auto-animateurs
Jenkins est le centre d’automatisation central dans de nombreux homelabs, les installations de Docker et les pipelines d’entreprise, souvent avec des permissions de grande portée et parfois exposé avec négligence à Internet. L’exécution de code à distance sur le contrôleur signifie efficacement un compromis complet de l’environnement de construction, y compris tout secret stocké.
Que faire maintenant
Les administrateurs doivent mettre à niveau Jenkins 2.580 ou LTS 2.568.3 sans délai et mettre à jour tous les plugins concernés. Lorsqu’une mise à jour immédiate n’est pas possible, garder l’interface Jenkins hors de l’internet public et restreindre l’accès aussi étroitement que possible.
Source: Avis de sécurité de Jenkins 2026-09-02



















