CVE-2026-57281
Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.
Beschreibung
Das Jenkins Script Security Plugin 1402.v94c9ce464861 und frühere Versionen lehnen keine Groovy AST-Transformation-Anmerkungen ab, die ein extensions-Mitglied tragen. Dadurch können Angreifer, die in der Lage sind, gesandete Groovy-Skripte auszuführen, Code außerhalb des Sandkastens ausführen, wenn sich ein geeignetes Skript im Klassenpfad des Komponenten befindet, das das Skript bewertet.
Metriken
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-27 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/57xxx/CVE-2026-57281.json">CVE-2026-57281</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:60248
- Reference: https://access.redhat.com/errata/RHSA-2026:60249
- Reference: https://access.redhat.com/errata/RHSA-2026:60252
- CVE Modified2026-06-24 15:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
- CWE: CWE-693
- CWE: CWE-93
- SSVC: {"id":"CVE-2026-57281","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- New CVE Received2026-06-24 14:17 UTC· jenkinsci-cert@googlegroups.com
- Affected: Jenkins Script Security Plugin
- Description: Jenkins Script Security Plugin 1402.v94c9ce464861 and earlier does not reject Groovy AST transformation annotations carrying an extensions member, allowing attackers able to run sandboxed Groovy scripts to execute code outside the sandbox if a suitable script is present on the classpath of the component that evaluates the script.
- Reference: https://www.jenkins.io/security/advisory/2026-06-24/#SECURITY-3793
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Apache
Camel4.18
apache
httpclient
apache
mina
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
jenkins2.556.0
bitnami
jenkins2.569.0
codehaus-plexus
plexus-utils4.0.0 – 4.0.3
codehaus-plexus
plexus-utils3.6.1
eclipse
jetty10.0.0 – 10.0.28
eclipse
jetty11.0.0 – 11.0.28
eclipse
jetty12.0.0 – 12.0.32
eclipse
jetty12.0.0 – 12.0.33
eclipse
jetty12.1.0 – 12.1.6
eclipse
jetty12.1.0 – 12.1.7
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2026-41635advisory
- https://github.com/apache/minapackage
- https://lists.apache.org/thread/1l91w1mqsb3lwfd504fs045ylxntt2tmweb
- http://www.openwall.com/lists/oss-security/2026/04/27/4web
- https://nvd.nist.gov/vuln/detail/CVE-2026-54428advisory
- https://github.com/apache/httpcomponents-core/commit/1ea1239bbbe3442a8382a87279c0a8119a7e358eweb
- https://github.com/apache/httpcomponents-core/commit/cc30ee058a7b10cbf4ad3dd6270ab6d1f6a74c49web
- https://github.com/apache/httpcomponents-corepackage
- https://lists.apache.org/thread/5zjp8vczvxq19pw2rvhs21q446bhl0sdweb
- http://www.openwall.com/lists/oss-security/2026/07/01/3web
- https://lists.apache.org/thread/qqfzo3fqcdk4l5496vz95ppvl4ty511qvendor-advisory
- http://www.openwall.com/lists/oss-security/2026/08/13/5
- https://nvd.nist.gov/vuln/detail/CVE-2026-64607advisory
- https://github.com/apache/httpcomponents-client/commit/55733f4121f7ba26ddf04fe12739d9c15962cb94web
- https://github.com/apache/httpcomponents-client/commit/ebac9512f555c4a355cad3f59ef2db69b597cc97web
- https://github.com/apache/httpcomponents-clientpackage
- https://github.com/apache/httpcomponents-client/releases/tag/rel/v5.6.3web
- https://github.com/apache/httpcomponents-client/releases/tag/rel/v5.7-alpha1web
- https://nvd.nist.gov/vuln/detail/CVE-2026-42779advisory
- https://github.com/advisories/GHSA-8297-v2rf-2p32advisory
Verknüpfte CVEs
- CVE-2026-70429
Jenkins 2.575 und früher sowie LTS 2.568.1 und frühere Versionen behandeln die Groß- und Kleinschreibung von Benutzernamen und Gruppennam…
highCVSSv3 8.1 - CVE-2026-70428
Jenkins-Versionen 2.575 und früher sowie LTS 2.568.1 und frühere Versionen identifizieren Dateipfade, die einen Pfadtraversal in den Name…
mediumCVSSv3 4.3 - CVE-2026-70427
Jenkins 2.575 und früher sowie LTS 2.568.1 und frühere Versionen behandeln symbolische Links mit effektiv leeren Namen bei der Extraktion…
mediumCVSSv3 4.3 - CVE-2026-70426
In Remoting 3384.v60d89463d9e0 und früher, mit Ausnahme von 3355.3357.v931d3c992987, das in Jenkins 2.575 und früher sowie LTS 2.568.1 un…
criticalCVSSv3 9.0 - CVE-2026-68494
Die Behebung in jackson-core 2.18.6 und 2.21.1 für CVE-2026-18401 (GHSA-72hv-8253-57qq, Umgehung der Längenbeschränkung im nicht-blockier…
high - CVE-2026-64607
Der auf dem klassischen I/O-Modell basierende HttpClient versagt darin, die zugrunde liegende Verbindung korrekt an den Connection Manage…
mediumCVSSv3 5.3 - CVE-2026-57280
Das Jenkins Script Security Plugin 1402.v94c9ce464861 und frühere Versionen fängt die impliziten Typumwandlungen nicht ab, die auf den El…
highCVSSv3 8.8 - CVE-2026-56624
Ungültige Zertifikatsüberprüfung in Apache MINA SSHD (serverseitig).
highCVSSv3 7.3 - CVE-2026-5588
Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus-Schwachstellen in Legion of the Bouncy Castle Inc.
highCVSSv3 7.5 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54428
Die Zuweisung von Ressourcen ohne Grenzen oder Drosselung im HTTP/2 HPACK-Decoder in Apache HttpComponents Core (Version 5.4.2 und früher…
highCVSSv3 7.5 - CVE-2026-54399
Sicherheitslücke durch unkontrollierte Ressourcenverbrauch in dem HTTP/1.1 Nachrichtenparser im Apache HttpComponents Core (Version 5.4.2…
highCVSSv3 7.5 - CVE-2026-53437
Jenkins-Versionen 2.567 und früher sowie LTS 2.555.2 und frühere Versionen bestimmen fälschlicherweise, dass eine Umleitungs-URL nach dem…
mediumCVSSv3 4.3 - CVE-2026-53435
In Jenkins 2.567 und früher sowie LTS 2.555.2 und früher ist es möglich, dass Angreifer beliebige Typen aus dem Jenkins-Kern oder Plugins…
highCVSSv3 8.8 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-47065
ZDRES-232: resolveProxyClass Nicht Überschrieben - acceptMatchers Filter Umgehung über java.lang.reflect.Proxy Bewertung: Vollständig be…
criticalCVSSv3 9.8 - CVE-2026-42779
Die Behebung für CVE-2026-41635 wurde nicht auf die 2.1.X und 2.2.X Zweige angewendet.
criticalCVSSv3 9.8 - CVE-2026-42778
Die Behebung für CVE-2026-41409 wurde nicht auf die 2.1.X und 2.2.X-Zweige angewendet.
criticalCVSSv3 9.8 - CVE-2026-41635
Ein Fehler wurde in Apache MINA gefunden.
criticalCVSSv3 9.8 - CVE-2026-41409
Ein Fehler wurde bei Apache MINA gefunden.
criticalCVSSv3 9.8 - CVE-2026-40542
Fehlende kritische Schritt in der Authentifizierung im Apache HttpClient 5.6 ermöglicht es einem Angreifer, den Client dazu zu bringen, S…
highCVSSv3 7.3 - CVE-2026-3505
Zuweisung von Ressourcen ohne Grenzen oder Drosselung, Schwachstelle bei der unkontrollierten Ressourcennutzung in Legion of the Bouncy C…
highCVSSv3 7.5 - CVE-2026-2332
In Eclipse Jetty ist der HTTP/1.1-Parser anfällig für Anfragen-Schmuggel, wenn Chunk-Erweiterungen verwendet werden, ähnlich den "funky c…
criticalCVSSv3 9.1 - CVE-2026-1605
Im Eclipse Jetty, Versionen 12.0.0-12.0.31 und 12.1.0-12.0.5, führt die Klasse GzipHandler zu einer Schwachstelle, wenn eine komprimierte…
highCVSSv3 7.5
4 weitere CVEs anzeigen
- CVE-2026-0636
Ungenaue Neutralisierung von Sonderzeichen in einer LDAP-Abfrage ('LDAP-Injektion') Schwachstelle bei Legion of the Bouncy Castle Inc.
mediumCVSSv3 6.5 - CVE-2025-67030
Verwundbarkeit durch Verzeichnisumgehung in der Methode `extractFile` von `org.codehaus.plexus.util.Expand` in `plexus-utils`, vor 6d780b…
highCVSSv3 8.8 - CVE-2025-14813
Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus-Schwachstellen in Legion of the Bouncy Castle Inc.
criticalCVSSv3 7.5 - CVE-2024-29371
In jose4j vor Version 0.9.6 kann ein Angreifer eine Denial-of-Service (DoS)-Bedingung verursachen, indem er einen bösartigen JSON Web Enc…
highCVSSv3 7.5