CVE-2026-70426

Red Hat Security Advisory: Release of Red Hat OpenShift Developer Tools - Openshift Jenkins 4.20 security update.

criticalEPSS 0.3 %

Beschreibung

In Remoting 3384.v60d89463d9e0 und früher, mit Ausnahme von 3355.3357.v931d3c992987, das in Jenkins 2.575 und früher sowie LTS 2.568.1 und früher enthalten ist, wird der JEP-200-Klassenfilter nicht auf Klassen angewendet, die über einen Fallback-Pfad im Remoting-Deserialisierungs-Implementierung gelöst werden. Dadurch können Agentenprozesse, Code, der auf Agenten ausgeführt wird, und Angreifer mit Agent/Connect-Berechtigung den JEP-200-Deserialisierungsfilter für Klassen im Jenkins-Kernklassenpfad umgehen.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.0
Quelle: nvd-v3
23.9 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 10:57 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-06 05:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-70426","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…{"id":"CVE-2026-70426","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  2. CVE Modified2026-08-05 19:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
    • CWE: CWE-502
    • SSVC: {"id":"CVE-2026-70426","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  3. New CVE Received2026-08-05 18:17 UTC· jenkinsci-cert@googlegroups.com
    • Affected: Jenkins, Remoting
    • Description: In Remoting 3384.v60d89463d9e0 and earlier, except 3355.3357.v931d3c992987, included in Jenkins 2.575 and earlier, LTS 2.568.1 and earlier, the JEP-200 class filter is not applied to classes resolved via a fallback path in the Remoting deserialization implementation, allowing agent processes, code running on agents, and attackers with Agent/Connect permission to bypass the JEP-200 deserialization filter for classes on the Jenkins core classpath.
    • Reference: https://www.jenkins.io/security/advisory/2026-08-05/#SECURITY-3911

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    Camel4.18

  • apache

    httpclient

  • apache

    mina

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    jenkins2.556.0

  • bitnami

    jenkins2.569.0

  • codehaus-plexus

    plexus-utils4.0.0 – 4.0.3

  • codehaus-plexus

    plexus-utils3.6.1

  • eclipse

    jetty10.0.0 – 10.0.28

  • eclipse

    jetty11.0.0 – 11.0.28

  • eclipse

    jetty12.0.0 – 12.0.32

  • eclipse

    jetty12.0.0 – 12.0.33

  • eclipse

    jetty12.1.0 – 12.1.6

  • eclipse

    jetty12.1.0 – 12.1.7

Quellen & Referenzen

Verknüpfte CVEs

4 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2026-70426