Jenkins - CVE-2026-92122

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme de vérification des appels de méthode du bac à sable Groovy.

Jenkins Script Security Plugin est un composant du serveur d'intégration continue Jenkins. Il fournit un mécanisme de bac à sable pour l'exécution de scripts Groovy fournis par les utilisateurs, notamment dans les Pipelines. Ce bac à sable intercepte et vérifie les opérations potentiellement dangereuses avant leur exécution, afin de limiter les scripts aux actions autorisées par un administrateur.

Le langage Groovy peut convertir une valeur vers un type d'interface en créant un proxy dynamique. Ce proxy redirige chaque appel de méthode de l'interface vers une méthode de même nom sur l'objet d'origine. Le composant de sécurité vérifie normalement chaque appel de méthode intercepté par ce mécanisme avant de l'autoriser. Il ne vérifie toutefois pas la méthode réellement invoquée lorsque l'objet d'origine possède déjà, par héritage, une méthode dont le nom est identique à celle définie par l'interface. Un script exécuté dans le bac à sable peut ainsi construire un objet dont une méthode héritée a intentionnellement le même nom qu'une méthode d'interface, puis provoquer sa conversion vers cette interface. L'appel passe alors par le proxy sans être soumis au contrôle de sécurité attendu. Ce code s'exécute directement dans le contexte du processus JVM du contrôleur Jenkins, en dehors de toute restriction du bac à sable.

Elle permet à un attaquant qui dispose du droit de définir et d'exécuter des scripts sandboxés, y compris des Pipelines, de contourner la protection du bac à sable et d'exécuter du code arbitraire dans le contexte du contrôleur Jenkins.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-693 : Protection Mechanism Failure

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

  • Jenkins Script Security Plugin versions 1415.v9a_f9b_3a_c253d et antérieures

Solutions ou recommandations

  • Jenkins Script Security Plugin version 1422.v06869826dd9b_ et supérieures