HIGH✓ PATCH🇬🇧 English

CVE-2026-33002

CVSS 7.5v3.1pub. 2026-03-18upd. 2026-03-21

Jenkins 2.442 through 2.554 (both inclusive), LTS 2.426.3 through LTS 2.541.2 (both inclusive) performs origin validation of requests made through the CLI WebSocket endpoint by computing the expected origin for comparison using the Host or X-Forwarded-Host HTTP request headers, making it vulnerable to DNS rebinding attacks that allow bypassing origin validation.

oryginał EN
CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Jenkins

    APP
    Jenkins
    2.426.3 – 2.541.3 (bez)2.442 – 2.555 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject

CVE-2023-27898CRITICAL9.6PL ✓ten sam produkt

Stored XSS w Jenkins poprzez wersję wymaganą przez wtyczkę

CVE-2021-21685CRITICAL9.1PL ✓ten sam produkt

Jenkins: brak kontroli dostępu przy tworzeniu katalogów przez agenta