文章总结: Jenkins于2026年8月5日发布安全公告,披露25个CVE漏洞,其中5个本体漏洞需重点关注。核心漏洞CVE-2026-70426为AgentRemoting反序列化绕过,攻击者利用备用解析路径可在主控端执行代码。CVE-2026-70427和CVE-2026-70428为任意文件写入漏洞,CVE-2026-70429涉及用户名Unicode大小写冒名。受影响版本为weekly≤2.575和LTS≤2.568.1,已修复版本为weekly2.576和LTS2.568.2。建议立即升级至修复版本,或暂时断开不可信节点。 综合评分: 90 文章分类: 漏洞预警,漏洞分析,安全工具,应急响应,解决方案
【漏洞预警】Jenkins公告25个漏洞,其中5个涉及本体的漏洞需要重点关注
YGnight YGnight
night安全
2026年8月6日 21:28 四川
在小说阅读器读本章
去阅读
Jenkins 8 月 5 号公布了25个cve漏洞,除开插件漏洞后主要涉及5个需要注意的漏洞。
一、漏洞清单
CVE-2026-70426 · Agent Remoting 反序列化绕过
CVE-2026-70427 · tar 解压符号链接任意文件写
CVE-2026-70428 · 文件参数路径穿越任意文件写
CVE-2026-70429 · 用户名 Unicode 大小写冒名
CVE-2026-70430 · 命名策略配置类型越界
| | | | — | — | | 版本区间 | 状态 | | weekly ≤ 2.575 / LTS ≤ 2.568.1 | 受影响 | | weekly 2.576 / LTS 2.568.2 | 已修复 |
二、原理分析
70426 这条最值得拆一下。Jenkins 主控和 agent 之间走 Remoting 库传序列化对象,主控收数据时按 JEP-200 套了一层类白名单挡反序列化攻击。但 Remoting 3384.v60d89463d9e0 及更早的版本里有一条备用解析路径,这层过滤没套上去。能在 agent 上跑代码、或者有 Agent/Connect 权限的人,把对象从这条备用路径送进去,主控照收照反序列化。能触发的范围限在 Jenkins 自带和 Java 平台类,插件自带的依赖不会被反序列化,但这足够在主控上跑代码了。
70427 和 70428 都是任意文件写,路径不同。70427 出在解 tar/tar.gz 包时对符号链接名处理不干净,能控制 agent 的人塞个特制包就能按 Jenkins 跑的那个用户的文件系统权限往任意位置写。70428 出在文件参数名字里的路径穿越识别错,有 Item/Configure 和 Item/Build 权限的人能把文件写到主控任意位置。
70429 是用户名比对前后不一致。Jenkins 给大小写不敏感的用户名建规范 ID 时走 lowercase,但实际比对用的是 String#equalsIgnoreCase,后者会把某些 Unicode 字符当成跟别的字符相等——比如”无点 i” ı 被认为等于普通小写 i。能建用户的人就能起一个跟现有用户撞名的账号顶替别人权限。Jenkins 自带的用户库不让 ASCII 外字符注册,默认摸不到,接了外部安全域的要注意。
三、完整攻击链
简单梳理一下流程,拿70426举例一下,70427/70428 是平行入口,落点都是主控代码执行。
1拿到 Agent/Connect 权限
内部能连 agent 的人,或者已经控制了某台 agent 进程,这一步不要管理员权限。
2从备用解析路径送对象
那条没套过滤的路径直接收下,主控在自家进程里把对象反序列化掉。
3主控上跑命令
落 webshell 或者反向连接都行,主控进程的权限就是 Jenkins 跑的那个用户的权限。
4拿走主控上的东西
凭据、云令牌、构建任务配置都在 JENKINS_HOME 下,主控代码执行之后想读什么读什么。
这批补丁里 agent 反过来打主控这条路是真的——不是只听话的从节点,一台被控制的 agent 借 70426 就能咬到主控。能跟 agent 通信的人,主控代码执行这个风险就该认下来。
四、自主排查
下面两条都是只读,检查是否存在漏洞范围内。
版本号
# 响应头里的 X-Jenkins 字段,不用登录就能读curl -sI https://<你的jenkins>/ | grep -i x-jenkins
通信库版本和 agent 权限
# 服务器本地看实际加载的通信库版本find $JENKINS_HOME -name 'remoting-*.jar' 2>/dev/null# 后台 Manage Jenkins - Security - Agents# 确认低权限不能连 agent,Agent/Connect 只发给可信节点
五、修复防御方案
升级版本,weekly到2.576、LTS到2.568.2
升不了可以暂时将不可信的节点断开
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:night安全 YGnight YGnight《【漏洞预警】Jenkins公告25个漏洞,其中5个涉及本体的漏洞需要重点关注》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论