Jenkins プラグインの複数の脆弱性 (2026 年 9 月 16 日)

high Nessus プラグイン ID 346277

概要

リモートの Web サーバーホストで実行されているアプリケーションは、複数の脆弱性の影響を受けます。

説明

自己報告によるバージョン番号によると、リモートウェブサーバー上で実行されているバージョンの Jenkins プラグインは、次の複数の脆弱性の影響を受けます。

- Jenkins Gitee プラグイン 1301.v8957053c7902 以前は、ビルド原因において Gitee プッシュ Webhook ペイロードから送信者名をエスケープしません。このため、攻撃者が Jenkins Gitee プラグイン Webhook エンドポイントを介してビルドをトリガーできる、蓄積型クロスサイトスクリプティング(XSS)の脆弱性を悪用できます。
(CVE-2026-92140)

- Jenkins Robot Framework Plugin 6.2.2 以前は、Robot Framework レポートファイル用に構成されたアーカイブディレクトリが Jenkins コントローラーのビルドディレクトリ内にあることをチェックしません。これにより、Item/Configure 権限のある攻撃者が、Jenkins コントローラーファイルシステム上の任意のファイルを作成し、攻撃者が指定したコンテンツで置換することができ、リモートコードの実行を引き起こす可能性があります。(CVE-2026-92137)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前では、サンドボックス化されたスクリプトがインターフェイスに値を強制したときに、値がインターフェイスメソッドと同じ名前のメソッドを継承する場合、プロキシを通じて呼び出されるメソッドをチェックしません。これにより、攻撃者が、サンドボックス化されたスクリプトを定義して実行する権限を持つ攻撃者(Pipelines、 サンドボックス保護をバイパスし、Jenkins コントローラー JVM のコンテキストで任意のコードを実行する可能性があります。(CVE-2026-92122)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前は、null レシーバーで実行される操作(メソッド呼び出し、プロパティと属性のアクセス、配列へのアクセス)を傍受しません。これにより、パイプラインを含むサンドボックス化されたスクリプトを定義して実行する権限を持つ攻撃者が、サンドボックス保護をバイパスし、Jenkins コントローラー JVM のコンテキストで任意のコードを実行する可能性があります。(CVE-2026-92123)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前は、サンドボックス化されたスクリプトが別のタイプにキャストするが、コレクション自体でキャストするコレクションから読み取った要素で Groovy が実行する操作をチェックします。これにより、パイプラインを含むサンドボックス化されたスクリプトを定義して実行する権限を持つ攻撃者が、サンドボックス保護をバイパスし、Jenkins コントローラー JVM のコンテキストで任意のコードを実行する可能性があります。(CVE-2026-92124)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前は @GroovyASTTransformationClass アノテーションを拒否しないため、パイプラインを含むサンドボックス化されたスクリプトを定義して実行する権限を持つ攻撃者が、コンパイル時に任意の AST 変換を実行し、サンドボックス保護をバイパスし、Jenkins コントローラー JVM のコンテキストで任意のコードを実行することが可能です。
(CVE-2026-92125)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前は、builderStrategyメンバーが任意のクラスに名前を付けた@Builderアノテーションを拒否しないため、スクリプトを評価するコンポーネントのクラスパスに適切なクラスが存在する場合、パイプラインを含むサンドボックス化されたスクリプトを定義および実行する権限を持つ攻撃者が、サンドボックス外でコードを実行する可能性があります。(CVE-2026-92126)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前では、「Overall/Administer」権限を持つユーザーがアイテムをコピーしたり、REST API または CLI を通じて構成を更新したりすると、そのアイテム構成のクラスパスエントリが自動的に承認されます。これにより、攻撃者がクラスパスエントリを定義して、Jenkinsコントローラー JVM のコンテキストで任意のコードを実行する可能性があります。(CVE-2026-92127)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前は、URL で指定された JAR ファイルを 2 回ダウンロードし、最初のダウンロードの承認を確認し、2 回目のダウンロードから classpath エントリをロードします。これにより、攻撃者が classpath エントリを定義して、Jenkins コントローラー JVM のコンテキストで任意のコードを実行する可能性があります。(CVE-2026-92128)

- Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d以前は、サンドボックス化されたスクリプトからランタイム時にクラスに動的に追加されたメソッドに対する呼び出しをチェックしません。そのため、パイプラインを含むサンドボックス化されたスクリプトを定義して実行する権限を持つ攻撃者が、サンドボックス保護をバイパスし、サンドボックス外でコードを実行する可能性があります。(CVE-2026-92129)

- Jenkinsパイプライン:マルチブランチプラグイン841.vec5b_9e1806ec以前では、resolveScm パイプラインステップで認証情報検索に適切なコンテキストが設定されません。そのため、アイテム/構成権限を持つ攻撃者が、権限のない認証情報にアクセスしてキャプチャする可能性があります。(CVE-2026-92130)

- Jenkinsパイプライン:Groovy ライブラリプラグイン805.va_fc79344957d以前は、ライブラリパイプラインステップに提供されるライブラリパスを SCM チェックアウト内の相対パスに制限せず、ライブラリを取得する際に SCM チェックアウトの外部の場所へのシンボリックリンクに従うため、パストラバーサルの脆弱性が発生し、攻撃者がパイプラインを構成して、リソースディレクトリのファイルを読み取ったり、Jenkins上のテストディレクトリのファイルを削除する可能性がありますコントローラーファイルシステム。(CVE-2026-92131)

- Develocity サーバーの URL がグローバル構成で構成されている場合でも、Jenkins Gradle プラグイン2.19.1252.v15196b_5a_6e10以前の Gradle プラグインがビルドログで検出されたビルドスキャンリンクからビルドスキャンデータをリクエストします。これにより、攻撃者はビルドログをコントロールして、攻撃者が指定した URL に接続Jenkinsさせることで、グローバル構成で構成された Develocity アクセスキーを取得することができます。
(CVE-2026-92132)

- Jenkins GitLab プラグイン1.2149.vcfc32c82b_f7f以前では、代替 GitLab API トークン認証情報用に構築された GitLab API クライアントを、認証情報 ID のみから派生したキャッシュキーでキャッシュし、認証情報が解決されるフォルダを省略しているため、Item/Configure 権限を持つ攻撃者が、使用する権利のない GitLab API トークン認証情報にアクセスする可能性があります。(CVE-2026-92133)

- Jenkins警告 13.10258.va_17d49a_78c3b_ 以前のプラグインは、REST API を通じてジョブ設定が送信されたときに、分析結果 ID を検証しません。これにより、アイテム/構成権限のある攻撃者が、javascript: スキームの URL を識別子として使用することができ、その結果、蓄積型クロスサイトスクリプティング(XSS)の脆弱性が発生します。(CVE-2026-92134)

- Jenkins Coverage Plugin 3.3358.v9487dde48783 以前では、ジョブ構成が REST API を通じて送信されたとき、カバレッジ結果 ID が検証されません。これにより、Item/Configure 権限のある攻撃者が javascript: scheme URL を識別子として使用することができ、蓄積型クロスサイトスクリプティングの脆弱性が発生します。(CVE-2026-92135)

- 5.6.4 以前の OWASP Dependency-Check プラグインJenkins、Jenkins UI 上の Dependency-Check レポートから CWE 値をエスケープしないため、Stored型クロスサイトスクリプティング(XSS)の脆弱性が、Item/Configure 権限を持つ攻撃者によって悪用される可能性があります。(CVE-2026-92136)

- Jenkins Bitbucket Server Integration Plugin 6.0.1 以前の OAuth 承認エンドポイントは、サーバー側に保存されたリクエストトークンからではなく、送信されたフォームから「oauth_callback」URL を読み取るため、攻撃者が OAuth フローをハイジャックし、被害者になり代わってアクセストークンを取得する可能性があります。
(CVE-2026-92138)

- Jenkins Bitbucket Push and Pull Request Plugin 4.0.1 以前は、特定の URL を含む Webhook ペイロードで提供された値を信頼し、設定済みの Bitbucket 認証情報を使用してこれらの URL に接続します。これにより、攻撃者は細工された Webhook ペイロードを送信することで、Jenkinsに保存されているBitbucket認証情報をキャプチャできます。(CVE-2026-92139)

- 2.4.1 以前の Keycloak 認証プラグインJenkinsログイン後のリダイレクト URL が制限されないため、攻撃者がフィッシング攻撃を実行する可能性があります。(CVE-2026-92141)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Jenkins プラグインを次のバージョンに更新してください。
- Bitbucket Push および Pull Request プラグインのバージョン 4.1.0 以降
- Bitbucket Server 統合プラグインバージョン 6.0.2 以降
- バージョン 3.3361.v0626103a_67e6 以降のカバレッジプラグイン
- バージョン 1304.v2702f1d71cde 以降の Gitee プラグイン
- バージョン 1.2152.veec0897048b_0 以降の GitLab プラグイン
- Gradleプラグインをバージョン2.20.1253.vc116f0763a_eb_以降に
- Keycloak認証プラグインをバージョン 2.4.2 以降に使用
- OWASP Dependency-Check プラグインのバージョン 5.6.5 以降
- パイプライン:バージョン 806.v408277b_33d1d 以降の Groovy ライブラリプラグイン
- パイプライン: バージョン 842.v3a_b_59b_57b_e6e 以降のマルチブランチプラグイン
- Robot Framework プラグインをバージョン 6.3.0 以降に使用
- スクリプトセキュリティプラグインをバージョン 1422.v06869826dd9b_ 以降にする
- 警告プラグインのバージョン 13.10259.v80f407cb_03a_e 以降

詳細については、ベンダーアドバイザリを参照してください。

参考資料

https://jenkins.io/security/advisory/2026-09-16

プラグインの詳細

深刻度: High

ID: 346277

ファイル名: jenkins_security_advisory_2026-09-16_plugins.nasl

バージョン: 1.1

タイプ: Combined

エージェント: windows, macosx, unix

ファミリー: CGI abuses

公開日: 2026/9/16

更新日: 2026/9/16

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

Enable CGI Scanning: true

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.56

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-92140

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2026-92137

脆弱性情報

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必要な KB アイテム: installed_sw/Jenkins

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/16

脆弱性公開日: 2026/9/16

参照情報

CVE: CVE-2026-92122, CVE-2026-92123, CVE-2026-92124, CVE-2026-92125, CVE-2026-92126, CVE-2026-92127, CVE-2026-92128, CVE-2026-92129, CVE-2026-92130, CVE-2026-92131, CVE-2026-92132, CVE-2026-92133, CVE-2026-92134, CVE-2026-92135, CVE-2026-92136, CVE-2026-92137, CVE-2026-92138, CVE-2026-92139, CVE-2026-92140, CVE-2026-92141