2 сентября команда Jenkins опубликовала security advisory с 33 CVE в Jenkins Core, 17 плагинах и update-center2. Хорошая новость: для большинства проблем исправления уже вышли. Плохая: один плагин пока остаётся без патча.
Одна из самых серьёзных уязвимостей затронула Jenkins Core 2.579 и ниже, а также LTS 2.568.2 и ниже. Специально сформированный config.xml мог открыть доступ к Script Console и привести к RCE. Исправление вышло в Jenkins 2.580 и LTS 2.568.3.
Обновления есть и для большинства затронутых плагинов, включая Performance, File Parameter, SAML и Allure. Поэтому одним обновлением Core здесь не отделаться: стоит проверить и версии установленных плагинов.
🖥 Без патча пока остаётся Parameterized Remote Trigger Plugin 3.2.2 и ниже.
Он хранит токены открытым текстом в config.xml. Пока исправления нет, риск можно снизить, ограничив Item/Extended Read и доступ к файловой системе Jenkins Controller, а ненужный плагин временно отключить.
❓Что делать?
Обновить Core, пройтись по плагинам и отдельно закрыть доступ к компоненту без патча.
Подробности: Jenkins Security Advisory 2026-09-02
