[TLP:CLEAR] Jenkins opravuje 4 zranitelnosti

Jenkins verzemi 2.528 (vydání weekly) a 2.516.3 (vydání LTS) opravuje 4 zranitelnosti [1].

Jenkins - DoS (CVE-2025-5115)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je při běhu Jenkins přes java -jar jenkins.war umožněno vykonat DoS útok. Ovlivněny jsou pouze instance s povoleným HTTP/2 [1].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.523
  • Jenkins LTS ve verzích <=2.516.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 17. 9. 2025.

Jenkins - missing permission check (CVE-2025-59474)
CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi bez oprávnění Overall/Read je kvůli chybějící kontrole oprávnění v postranním panelu stránky umožněno pomocí widgetu „Executors“ vypsat názvy agentů [1].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.527
  • Jenkins LTS ve verzích <=2.516.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 17. 9. 2025.

Jenkins - missing permission check (CVE-2025-59475)
CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi bez oprávnění Overall/Read je kvůli chybějící kontrole oprávnění v uživatelském profilovém menu umožněno získat omezené informace o konfiguraci [1].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.527
  • Jenkins LTS ve verzích <=2.516.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 17. 9. 2025.

Jenkins - log message injection (CVE-2025-59476)
CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli chybějící restrikci znaků při formátování logů umožněno vkládat do logů znaky zalomení řádku a následně podvrhovat logové zprávy [1].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.527
  • Jenkins LTS ve verzích <=2.516.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 17. 9. 2025.


Za CESNET-CERTS Michaela Jarošová dne 22. 9. 2025.

CESNET-CERTS Logo