Jenkins プラグインの複数の脆弱性 (2026 年 8 月 5 日)

critical Nessus プラグイン ID 332686

概要

リモートの Web サーバーホストで実行されているアプリケーションは、複数の脆弱性の影響を受けます。

説明

自己報告によるバージョン番号によると、リモートウェブサーバー上で実行されているバージョンの Jenkins プラグインは、次の複数の脆弱性の影響を受けます。

- Remoting 3384.v60d89463d9e0 以前(3355.3357.v931d3c992987 を除き、Jenkins 2 に含まれている...
(CVE-2026-70426)

- 2.575 以前Jenkins、LTS 2.568.1 以前は、ファイルパスを不適切に識別します。
(CVE-2026-70428)

- SCM-Manager プラグイン 1.11.1 以前Jenkins権限チェックがないため、攻撃者が以下の攻撃を行う可能性があります。
(CVE-2026-70435)

- Jenkins External Workspace Manager プラグイン 1.4.1 以前では、権限チェックが行われません。
(CVE-2026-70436)

- Jenkins Webhook Secret Credentials Provider Plugin 16.v0cfa_f0215cf5 以前では、
(CVE-2026-70437)

- Jenkins XML Job to Job DSL Plugin 0.1.13 以前は、権限チェックを実行しないため、...
(CVE-2026-70439)

- Jenkins Horreum プラグイン0.16.162.v33b_4a_a_b_5f828以前では、適切な...
(CVE-2026-70443)

- GitLabプラグイン 2.62.0 以前に対する違反コメントのJenkinsにアクセス許可のチェックがありません...
(CVE-2026-70444)

- Jenkins AWS CodeBuild プラグイン 0.59 以前でアクセス権チェックが行われていないため、攻撃者が以下の攻撃を行う可能性があります。
(CVE-2026-70447)

- Jenkins Ivy Report Plugin 1.2 以前は、その XML パーサーを構成して XML...
(CVE-2026-70448)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Jenkins プラグインを次のバージョンに更新してください。
- AWS CodeBuild プラグイン: ベンダーのアドバイザリを参照する
- CodeSonar プラグイン:ベンダーのアドバイザリを参照してください
- 外部 Workspace Manager プラグインをバージョン 1.4.2 以降へ
- Google Chat 通知プラグイン: ベンダーのアドバイザリを参照してください
- バージョン 1.8.4 以降の HCL AppScan プラグイン
- Horreum プラグイン:ベンダーのアドバイザリを参照してください
- Ivy Report プラグイン:ベンダーのアドバイザリを参照してください
- マルチジョブプラグインをバージョン 677.v7ffc23d6a_4c2 以降に
- パラメーター化されたリモートトリガープラグイン:ベンダーのアドバイザリを参照してください
- Qualys Container Scanning Connectorプラグイン:ベンダーのアドバイザリを参照してください
- Sauce OnDemand プラグイン:ベンダーのアドバイザリを参照してください
- SCM-Manager プラグインをバージョン 1.12.1 以降に使用
- サマリー表示プラグイン:ベンダーアドバイザリを参照
- GitLabプラグインに対する違反コメント:ベンダーのアドバイザリを参照してください
- バージョン 32.v09c9b_522f0a_8 以降の Webhook 秘密認証情報プロバイダープラグイン
- XML Job to Job DSL プラグイン:ベンダーのアドバイザリを参照してください

詳細については、ベンダーアドバイザリを参照してください。

参考資料

https://jenkins.io/security/advisory/2026-08-05

プラグインの詳細

深刻度: Critical

ID: 332686

ファイル名: jenkins_security_advisory_2026-08-05_plugins.nasl

バージョン: 1.2

タイプ: Combined

エージェント: windows, macosx, unix

ファミリー: CGI abuses

公開日: 2026/8/5

更新日: 2026/8/7

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

Enable CGI Scanning: true

リスク情報

VPR

リスクファクター: High

スコア: 7.7

パーセンタイル: 99.03

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-70441

CVSS v3

リスクファクター: Critical

基本値: 9

現状値: 7.8

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2026-70426

脆弱性情報

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必要な KB アイテム: installed_sw/Jenkins

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/5

脆弱性公開日: 2026/8/5

参照情報

CVE: CVE-2026-70426, CVE-2026-70427, CVE-2026-70428, CVE-2026-70431, CVE-2026-70432, CVE-2026-70433, CVE-2026-70434, CVE-2026-70435, CVE-2026-70436, CVE-2026-70437, CVE-2026-70438, CVE-2026-70439, CVE-2026-70440, CVE-2026-70441, CVE-2026-70442, CVE-2026-70443, CVE-2026-70444, CVE-2026-70445, CVE-2026-70446, CVE-2026-70447, CVE-2026-70448

IAVA: 2026-A-0812