CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-1003030

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVSS 9.9v3.1pub. 2019-03-08upd. 2025-10-24

Podatność w wtyczce Jenkins Pipeline: Groovy Plugin w wersji 2.63 i wcześniejszych umożliwia ominięcie mechanizmu sandbox i wykonanie dowolnego kodu na maszynie JVM serwera Jenkins. Jest aktywnie wykorzystywana i stanowi krytyczne zagrożenie dla środowisk CI/CD.

Pokaż oryginał (EN)

A sandbox bypass vulnerability exists in Jenkins Pipeline: Groovy Plugin 2.63 and earlier in pom.xml, src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java that allows attackers able to control pipeline scripts to execute arbitrary code on the Jenkins master JVM.

🤖 Analiza AI
Jak działa

Atakujący posiadający możliwość kontrolowania skryptów pipeline (np. przez edycję pliku Jenkinsfile lub konfigurację zadania) może skonstruować złośliwy skrypt Groovy, który omija izolację zapewnianą przez sandbox. Luka tkwi w implementacji klasy CpsGroovyShell w pliku src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java. W rezultacie złośliwy kod jest wykonywany bezpośrednio w kontekście procesu JVM serwera Jenkins (master), z pominięciem mechanizmów ochrony.

Skutki

Atakujący może wykonać dowolny kod na serwerze Jenkins z uprawnieniami procesu JVM, co w praktyce oznacza pełne przejęcie kontroli nad serwerem — w tym dostęp do poufnych danych, sekretów CI/CD, kluczy i możliwość dalszego lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować wtyczkę Jenkins Pipeline: Groovy Plugin do wersji nowszej niż 2.63. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować poprawki wskazane w erracie RHSA-2019:0739. Dodatkowo należy ograniczyć uprawnienia do tworzenia i edycji skryptów pipeline wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Jenkins Pipeline: Groovy Plugin w wersji 2.63 i wcześniejszych; Red Hat OpenShift Container Platform (zgodnie z erratą RHSA-2019:0739)

Uwagi

Podatność została opublikowana przez Jenkins Security Advisory 2019-03-06 (SECURITY-1336 (2)). Publiczny exploit dostępny jest w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Jenkins Pipeline\

    APP
    Jenkins
    _groovy
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.11

CISA KEV — szczegółyi

Dostawcai
Jenkins
Produkti
Matrix Project Plugin
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Plugin Matrix Project pluginu Jenkins zawiera lukę bezpieczeństwa, która pozwala użytkownikom na ucieczkę z sandbox, otwierając możliwość wykonania zdalnego kodu (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

Jenkins Matrix Project plugin contains a vulnerability which can allow users to escape the sandbox, opening opportunity to perform remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 kwietnia 2022
Tagi
RCECI/CD
CWE
Referencje

Powiązane podatności

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2026-4408CRITICAL9.0PL ✓ten sam produkt

Samba: RCE przez command injection w 'check password script' z podstawieniem %u

CVE-2026-4480CRITICAL9.0PL ✓ten sam produkt

Samba: command injection w podsystemie drukowania przez podstawienie %J