Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Jenkins Patches 30+ Flaws Security — Plusieurs CVSS cotés 9,9

Le 2 septembre 2026, le projet Jenkins a envoyé une mise à jour de sécurité à grande échelle pour corriger plus de 30 vulnérabilités dans le serveur CI/CD largement utilisé et ses plugins. Plusieurs des défauts portent un score CVSS de 9,9 et permettent l’exécution de code à distance.

Le défaut le plus dangereux

Le standout est CVE-2026-84645 (CVSS 9.9) : une faiblesse de désérialisation permet l’intégration d’objets sérialisés d’une manière qui donne aux attaquants accès à la console Script autrement protégée, permettant l’exécution arbitraire de code sur le contrôleur. Les Jenkins 2.579 et plus tôt, plus la ligne LTS jusqu’à 2.568.2. CVE-2026-84647, CVE-2026-84670 dans le plugin Performance et CVE-2026-84671 dans le plugin File Parameter.

Pourquoi il frappe homelabs et auto-animateurs

Jenkins est le centre d’automatisation central dans de nombreux homelabs, les installations de Docker et les pipelines d’entreprise, souvent avec des permissions de grande portée et parfois exposé avec négligence à Internet. L’exécution de code à distance sur le contrôleur signifie efficacement un compromis complet de l’environnement de construction, y compris tout secret stocké.

Que faire maintenant

Les administrateurs doivent mettre à niveau Jenkins 2.580 ou LTS 2.568.3 sans délai et mettre à jour tous les plugins concernés. Lorsqu’une mise à jour immédiate n’est pas possible, garder l’interface Jenkins hors de l’internet public et restreindre l’accès aussi étroitement que possible.

Source: Avis de sécurité de Jenkins 2026-09-02

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut