Il 2 settembre 2026, il progetto Jenkins ha spedito un aggiornamento di sicurezza su larga scala che fissa più di 30 vulnerabilità nel server CI/CD ampiamente usato e i suoi plugin. Molti dei difetti portano un punteggio CVSS di 9.9 e permettono l’esecuzione del codice remoto.
Il difetto più pericoloso
Lo standout è CVE-2026-84645 (CVSS 9.9): una debolezza di deserializzazione consente di annidare gli oggetti serializzati in modo da consentire agli aggressori di accedere al Script Console altrimenti protetto, consentendo l’esecuzione arbitraria del codice sul controller. I colpi sono Jenkins 2.579 e prima, più la linea LTS fino a 2.568.2. Anche critica nominale sono CVE-2026-84647 (istantanea oggetto non sicuro), CVE-2026-84670 nel plugin Performance, e CVE-2026-84671 nel plugin File Parameter.
Perché colpisce homelabs e self-hosters
Jenkins è l’hub centrale di automazione in molti homelabs, Docker setups e pipeline aziendali — spesso con autorizzazioni di vasta portata e talvolta incurantemente esposto a Internet. L’esecuzione del codice remoto sul controller significa efficacemente un pieno compromesso dell’ambiente di costruzione, compresi i segreti memorizzati.
Cosa fare ora
Gli amministratori dovrebbero aggiornare a Jenkins 2.580 o LTS 2.568.3 senza indugio e aggiornare tutti i plugin interessati. Se non è possibile un aggiornamento immediato, tenere l’interfaccia Jenkins fuori da internet pubblico e limitare l’accesso il più strettamente possibile.
Fonte: Jenkins Security Advisory 2026-09-02



















