Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Jenkins Patches 30+ Flaws di sicurezza — Diversi CVSS nominale 9.9

Il 2 settembre 2026, il progetto Jenkins ha spedito un aggiornamento di sicurezza su larga scala che fissa più di 30 vulnerabilità nel server CI/CD ampiamente usato e i suoi plugin. Molti dei difetti portano un punteggio CVSS di 9.9 e permettono l’esecuzione del codice remoto.

Il difetto più pericoloso

Lo standout è CVE-2026-84645 (CVSS 9.9): una debolezza di deserializzazione consente di annidare gli oggetti serializzati in modo da consentire agli aggressori di accedere al Script Console altrimenti protetto, consentendo l’esecuzione arbitraria del codice sul controller. I colpi sono Jenkins 2.579 e prima, più la linea LTS fino a 2.568.2. Anche critica nominale sono CVE-2026-84647 (istantanea oggetto non sicuro), CVE-2026-84670 nel plugin Performance, e CVE-2026-84671 nel plugin File Parameter.

Perché colpisce homelabs e self-hosters

Jenkins è l’hub centrale di automazione in molti homelabs, Docker setups e pipeline aziendali — spesso con autorizzazioni di vasta portata e talvolta incurantemente esposto a Internet. L’esecuzione del codice remoto sul controller significa efficacemente un pieno compromesso dell’ambiente di costruzione, compresi i segreti memorizzati.

Cosa fare ora

Gli amministratori dovrebbero aggiornare a Jenkins 2.580 o LTS 2.568.3 senza indugio e aggiornare tutti i plugin interessati. Se non è possibile un aggiornamento immediato, tenere l’interfaccia Jenkins fuori da internet pubblico e limitare l’accesso il più strettamente possibile.

Fonte: Jenkins Security Advisory 2026-09-02

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto