CVE-2026-53435
Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.
Beschreibung
In Jenkins 2.567 und früher sowie LTS 2.555.2 und früher ist es möglich, dass Angreifer beliebige Typen aus dem Jenkins-Kern oder Plugins deserialisieren, die über eine von einem Angreifer kontrollierte `config.xml`-Eingabe erfolgen, sodass sie HTTP-Anfragen danach verarbeiten können. Dies kann dazu verwendet werden, sich als jeder Benutzer auszugeben und HTTP-Anfragen im Namen dieses Benutzers zu senden, einschließlich der Verwendung des Script Console zur Ausführung beliebigen Codes oder zum Lesen beliebiger Dateien vom Jenkins-Controller.
Metriken
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-27 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/53xxx/CVE-2026-53435.json">CVE-2026-53435</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:60248
- Reference: https://access.redhat.com/errata/RHSA-2026:60249
- Reference: https://access.redhat.com/errata/RHSA-2026:60252
- CVE Modified2026-06-10 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CWE: CWE-502
- New CVE Received2026-06-10 14:16 UTC· jenkinsci-cert@googlegroups.com
- Description: In Jenkins 2.567 and earlier, LTS 2.555.2 and earlier, it is possible for attackers to have Jenkins deserialize arbitrary types defined in Jenkins core or plugins from an attacker-controlled `config.xml` submission in a way that allows them to handle HTTP requests afterwards. This can be used to impersonate any user and send HTTP requests on their behalf, up to and including use of the Script Console to run arbitrary code, or to read arbitrary files from the Jenkins controller.
- Reference: https://www.jenkins.io/security/advisory/2026-06-10/#SECURITY-3707
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Apache
Camel4.18
apache
httpclient
apache
mina
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
jenkins2.556.0
bitnami
jenkins2.569.0
codehaus-plexus
plexus-utils4.0.0 – 4.0.3
codehaus-plexus
plexus-utils3.6.1
eclipse
jetty10.0.0 – 10.0.28
eclipse
jetty11.0.0 – 11.0.28
eclipse
jetty12.0.0 – 12.0.32
eclipse
jetty12.0.0 – 12.0.33
eclipse
jetty12.1.0 – 12.1.6
eclipse
jetty12.1.0 – 12.1.7
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2026-41635advisory
- https://github.com/apache/minapackage
- https://lists.apache.org/thread/1l91w1mqsb3lwfd504fs045ylxntt2tmweb
- http://www.openwall.com/lists/oss-security/2026/04/27/4web
- https://nvd.nist.gov/vuln/detail/CVE-2026-54428advisory
- https://github.com/apache/httpcomponents-core/commit/1ea1239bbbe3442a8382a87279c0a8119a7e358eweb
- https://github.com/apache/httpcomponents-core/commit/cc30ee058a7b10cbf4ad3dd6270ab6d1f6a74c49web
- https://github.com/apache/httpcomponents-corepackage
- https://lists.apache.org/thread/5zjp8vczvxq19pw2rvhs21q446bhl0sdweb
- http://www.openwall.com/lists/oss-security/2026/07/01/3web
- https://lists.apache.org/thread/qqfzo3fqcdk4l5496vz95ppvl4ty511qvendor-advisory
- http://www.openwall.com/lists/oss-security/2026/08/13/5
- https://nvd.nist.gov/vuln/detail/CVE-2026-64607advisory
- https://github.com/apache/httpcomponents-client/commit/55733f4121f7ba26ddf04fe12739d9c15962cb94web
- https://github.com/apache/httpcomponents-client/commit/ebac9512f555c4a355cad3f59ef2db69b597cc97web
- https://github.com/apache/httpcomponents-clientpackage
- https://github.com/apache/httpcomponents-client/releases/tag/rel/v5.6.3web
- https://github.com/apache/httpcomponents-client/releases/tag/rel/v5.7-alpha1web
- https://nvd.nist.gov/vuln/detail/CVE-2026-42779advisory
- https://github.com/advisories/GHSA-8297-v2rf-2p32advisory
Verknüpfte CVEs
- CVE-2026-70429
Jenkins 2.575 und früher sowie LTS 2.568.1 und frühere Versionen behandeln die Groß- und Kleinschreibung von Benutzernamen und Gruppennam…
highCVSSv3 8.1 - CVE-2026-70428
Jenkins-Versionen 2.575 und früher sowie LTS 2.568.1 und frühere Versionen identifizieren Dateipfade, die einen Pfadtraversal in den Name…
mediumCVSSv3 4.3 - CVE-2026-70427
Jenkins 2.575 und früher sowie LTS 2.568.1 und frühere Versionen behandeln symbolische Links mit effektiv leeren Namen bei der Extraktion…
mediumCVSSv3 4.3 - CVE-2026-70426
In Remoting 3384.v60d89463d9e0 und früher, mit Ausnahme von 3355.3357.v931d3c992987, das in Jenkins 2.575 und früher sowie LTS 2.568.1 un…
criticalCVSSv3 9.0 - CVE-2026-68494
Die Behebung in jackson-core 2.18.6 und 2.21.1 für CVE-2026-18401 (GHSA-72hv-8253-57qq, Umgehung der Längenbeschränkung im nicht-blockier…
high - CVE-2026-64607
Der auf dem klassischen I/O-Modell basierende HttpClient versagt darin, die zugrunde liegende Verbindung korrekt an den Connection Manage…
mediumCVSSv3 5.3 - CVE-2026-57281
Das Jenkins Script Security Plugin 1402.v94c9ce464861 und frühere Versionen lehnen keine Groovy AST-Transformation-Anmerkungen ab, die ei…
highCVSSv3 7.5 - CVE-2026-57280
Das Jenkins Script Security Plugin 1402.v94c9ce464861 und frühere Versionen fängt die impliziten Typumwandlungen nicht ab, die auf den El…
highCVSSv3 8.8 - CVE-2026-56624
Ungültige Zertifikatsüberprüfung in Apache MINA SSHD (serverseitig).
highCVSSv3 7.3 - CVE-2026-5588
Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus-Schwachstellen in Legion of the Bouncy Castle Inc.
highCVSSv3 7.5 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54428
Die Zuweisung von Ressourcen ohne Grenzen oder Drosselung im HTTP/2 HPACK-Decoder in Apache HttpComponents Core (Version 5.4.2 und früher…
highCVSSv3 7.5 - CVE-2026-54399
Sicherheitslücke durch unkontrollierte Ressourcenverbrauch in dem HTTP/1.1 Nachrichtenparser im Apache HttpComponents Core (Version 5.4.2…
highCVSSv3 7.5 - CVE-2026-53437
Jenkins-Versionen 2.567 und früher sowie LTS 2.555.2 und frühere Versionen bestimmen fälschlicherweise, dass eine Umleitungs-URL nach dem…
mediumCVSSv3 4.3 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-47065
ZDRES-232: resolveProxyClass Nicht Überschrieben - acceptMatchers Filter Umgehung über java.lang.reflect.Proxy Bewertung: Vollständig be…
criticalCVSSv3 9.8 - CVE-2026-42779
Die Behebung für CVE-2026-41635 wurde nicht auf die 2.1.X und 2.2.X Zweige angewendet.
criticalCVSSv3 9.8 - CVE-2026-42778
Die Behebung für CVE-2026-41409 wurde nicht auf die 2.1.X und 2.2.X-Zweige angewendet.
criticalCVSSv3 9.8 - CVE-2026-41635
Ein Fehler wurde in Apache MINA gefunden.
criticalCVSSv3 9.8 - CVE-2026-41409
Ein Fehler wurde bei Apache MINA gefunden.
criticalCVSSv3 9.8 - CVE-2026-40542
Fehlende kritische Schritt in der Authentifizierung im Apache HttpClient 5.6 ermöglicht es einem Angreifer, den Client dazu zu bringen, S…
highCVSSv3 7.3 - CVE-2026-3505
Zuweisung von Ressourcen ohne Grenzen oder Drosselung, Schwachstelle bei der unkontrollierten Ressourcennutzung in Legion of the Bouncy C…
highCVSSv3 7.5 - CVE-2026-2332
In Eclipse Jetty ist der HTTP/1.1-Parser anfällig für Anfragen-Schmuggel, wenn Chunk-Erweiterungen verwendet werden, ähnlich den "funky c…
criticalCVSSv3 9.1 - CVE-2026-1605
Im Eclipse Jetty, Versionen 12.0.0-12.0.31 und 12.1.0-12.0.5, führt die Klasse GzipHandler zu einer Schwachstelle, wenn eine komprimierte…
highCVSSv3 7.5
4 weitere CVEs anzeigen
- CVE-2026-0636
Ungenaue Neutralisierung von Sonderzeichen in einer LDAP-Abfrage ('LDAP-Injektion') Schwachstelle bei Legion of the Bouncy Castle Inc.
mediumCVSSv3 6.5 - CVE-2025-67030
Verwundbarkeit durch Verzeichnisumgehung in der Methode `extractFile` von `org.codehaus.plexus.util.Expand` in `plexus-utils`, vor 6d780b…
highCVSSv3 8.8 - CVE-2025-14813
Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus-Schwachstellen in Legion of the Bouncy Castle Inc.
criticalCVSSv3 7.5 - CVE-2024-29371
In jose4j vor Version 0.9.6 kann ein Angreifer eine Denial-of-Service (DoS)-Bedingung verursachen, indem er einen bösartigen JSON Web Enc…
highCVSSv3 7.5