文章总结: Jenkins存在config.xml反序列化远程代码执行漏洞CVE-2026-84645,高危等级CVSS评分8.8。攻击者需具备Job配置权限,可执行任意代码并篡改构建配置与凭据。全球公网暴露资产约25.4万条。建议升级至修复版本,收回非必要权限并审计异常日志。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,解决方案
【已支持检测】Jenkins config.xml 反序列化远程代码执行漏洞(CVE-2026-84645)
华顺信安威胁情报中心
2026年9月7日 17:52 湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
▌漏洞描述
Jenkins 是应用最广泛的开源持续集成与持续交付(CI/CD)服务器,承载源码构建、自动化测试、制品发布与构建节点调度等核心研发流程,通常部署在研发内网、构建集群或多团队共用的集成环境中。其实例中往往保存代码仓库令牌、云平台密钥和部署系统凭据,一旦失陷,极易成为源码泄露、构建产物篡改乃至软件供应链攻击的切入点。
近日,Jenkins 官方发布安全公告,披露其存在 config.xml 反序列化远程代码执行漏洞(CVE-2026-84645)。漏洞等级为高危,CVSS v3.1 评分为 8.8。Jenkins 使用 XStream 序列化与反序列化加载和保存配置、构建数据,将配置独立存储于 config.xml/build.xml 等顶层文件的类型(agents、items、builds 等)实现了 PersistenceRoot 接口。在受影响版本中,此类对象可作为攻击者提交的 config.xml 嵌套字段被反序列化,并在 Stapler 处理 HTTP 请求时参与路由,攻击者可构造对象组合访问保护不足的 Script Console,最终执行任意代码,读取或篡改构建配置、凭据和业务数据。
| | | | | — | — | — | | 受影响产品 | 受影响版本 | 修复状态 | | JetBrains TeamCity 2025.11 分支 | 早于 2025.11.7 的版本 | 应升级至厂商提供的修复版本 | | JetBrains TeamCity 2026.1 分支 | 早于 2026.1.3 的版本 | 2026.1.3 已修复 |
▌利用条件
利用条件:
攻击者需为具备目标 Jenkins 上 Job/Item 的 Configure 或等效配置写入权限的认证用户(如普通项目成员、任务负责人或外包账号),且能通过 HTTP/HTTPS 访问 Jenkins 并提交所配置 Job 的 config.xml;
结合历史未授权访问漏洞组合可实现未授权rce。
大致利用链路:
攻击者向其有配置权限的 Job 提交构造的 config.xml -> Jenkins 使用 XStream 反序列化配置,PersistenceRoot 标注类型的对象作为嵌套字段被还原 -> 构造的对象组合在 Stapler 处理 HTTP 请求时参与路由,指向保护不足的 Script Console -> 以 Jenkins 进程权限执行任意代码,读取或篡改构建配置、凭据与业务数据,并可能进一步影响 CI/CD 与软件供应链。截至发稿,公开渠道未见可用 PoC/EXP;本文不提供复现载荷、请求样例或利用步骤。
▌威胁状态分析
Jenkins 广泛承载企业研发构建与发布流程,常见部署位置包括研发内网构建集群、位于 DMZ 的持续集成服务器,以及多业务线共用的一体化实例。公网可达的 Jenkins 失陷后,攻击者可在服务进程权限范围内执行代码,读取或篡改构建配置、源码、制品与凭据,向研发网络或生产环境横向活动,或通过污染构建制品实施供应链攻击。
通过 FOFA 测绘可以看到,全球暴露在公网的 Jenkins 资产约为 254,610条,其中中国的资产占比较高。
▌排查和修复建议
- 优先处置公网、历史、测试及第三方维护实例。
- 周更版升级至 2.580,LTS 升级至 2.568.3;升级前备份配置与数据。
- 暂无法升级时,收回非必要用户的 Item/Configure 权限并收紧 Script Console 访问;该措施不能替代升级。
- 审计异常 config.xml 修改、Script Console 访问日志及未知节点注册。
- 对公网暴露或疑似异常实例,轮换代码仓库令牌、云平台密钥及部署系统凭据。
- 修复后复测,确认子站、边缘站和遗留实例均已升级或下线。
▌产品支持情况
华顺信安全产线产品已支持 Jenkins 相关产品组件暴露面风险资产规则识别及 CVE-2026-84645 漏洞检测(EXP),缩短从”知道有漏洞”到”找到资产并完成处置”的时间差。
▌参考
- https://www.jenkins.io/security/advisory/2026-09-02/#SECURITY-3972
- https://nvd.nist.gov/vuln/detail/CVE-2026-84645
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:华顺信安威胁情报中心 《【已支持检测】Jenkins config.xml 反序列化远程代码执行漏洞(CVE-2026-84645)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论