2026年9月2日、Jenkinsプロジェクトは、広く使用されているCI / CDサーバーとそのプラグインで30以上の脆弱性を修復する大規模なセキュリティ更新を出荷しました。 いくつかの欠陥は9.9のCVSSスコアを運び、リモートコードの実行を許可します。
最も危険な欠陥
スタンドアウトは、CVE-2026-84645(CVSS 9.9): 初期化の弱さにより、シリアライズされたオブジェクトは、攻撃者が保護されていないスクリプトコンソールにアクセスできる方法でネストされ、コントローラ上で任意のコード実行を有効にします。 Affected は Jenkins 2.579 以上で、LTS ラインは 2.568.2 までです。 また、評価されたクリティカルは、CVE-2026-84647(安全でないオブジェクトのインスタンス化)、CVE-2026-84670、およびCVE-2026-84671ファイルパラメータプラグインです。
なぜそれがホームラボとセルフホストに当たるのか
Jenkinsは、多くのホームラボ、ドッカーのセットアップ、および企業パイプラインの中央オートメーションハブです。多くの場合、遠距離の権限を持ち、インターネットに不注意に露出します。 コントローラーのリモートコード実行は、保存された秘密を含むビルド環境の完全な妥協を意味します。
今何をすべきか
管理者は、Jenkins 2.580またはLTS 2.568.3にアップグレードし、すべての影響を受けたプラグインを更新する必要があります。 即時更新が不可能な場合、Jenkins は公共インターネットを遮断し、できるだけアクセスを制限します。
ソース: ジェンキンズセキュリティアドバイザリー2026-09-02



















