Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-42523: Stored XSS w Jenkins GitHub Plugin

Plugin Jenkins GitHub w wersji 1.46.0 i wcześniejszych nieprawidłowo przetwarza URL bieżącego zadania w JavaScript walidującym funkcję 'GitHub hook trigger for GITScm polling', co skutkuje stored XSS...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-42523
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-04-29
ProducentJenkins
ProduktGitHub Plugin
CVSS Score9.0 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

Jenkins GitHub Plugin w wersji 1.46.0 i wcześniejszych nieprawidłowo przetwarza URL bieżącego zadania jako część kodu JavaScript implementującego walidację funkcji “GitHub hook trigger for GITScm polling”, co skutkuje podatnością stored cross-site scripting (XSS) możliwą do wykorzystania przez nieanonimowych atakujących z uprawnieniem Overall/Read.

Wymagane działania

Zaktualizuj plugin Jenkins GitHub Plugin do wersji nowszej niż 1.46.0 (zgodnie z najnowszym wydaniem opublikowanym na Jenkins update center). Przejrzyj listę użytkowników z uprawnieniem Overall/Read i ogranicz dostęp wyłącznie do zaufanych członków zespołu. Po aktualizacji rozważ wymuszenie ponownego logowania administratorów, aby unieważnić ewentualne sesje skradzione przez exploit.

Kogo dotyczy?

Podatność dotyczy produktu GitHub Plugin firmy Jenkins. Sprawdź czy Twoja organizacja używa Jenkins z pluginem GitHub i wdroż aktualizację - typowo dotyczy zespołów CI/CD.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2