[TLP:CLEAR] Jenkins opravuje 4 zranitelnosti
Jenkins verzemi 2.528 (vydání weekly) a 2.516.3 (vydání LTS) opravuje 4 zranitelnosti [1].
Neautentizovanému vzdálenému útočníkovi je při běhu Jenkins přes java -jar jenkins.war umožněno vykonat DoS útok. Ovlivněny jsou pouze instance s povoleným HTTP/2 [1].
Zranitelnost se nachází v produktech:
- Jenkins weekly ve verzích <=2.523
- Jenkins LTS ve verzích <=2.516.2
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2025-5115 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-400: Uncontrolled Resource Consumption at cwe.mitre.org
Zranitelnost byla veřejně oznámena 17. 9. 2025.
Neautentizovanému vzdálenému útočníkovi bez oprávnění Overall/Read je kvůli chybějící kontrole oprávnění v postranním panelu stránky umožněno pomocí widgetu „Executors“ vypsat názvy agentů [1].
Zranitelnost se nachází v produktech:
- Jenkins weekly ve verzích <=2.527
- Jenkins LTS ve verzích <=2.516.2
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Více informací:
- CVE-2025-59474 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-862: Missing Authorization at cwe.mitre.org
Zranitelnost byla veřejně oznámena 17. 9. 2025.
Autentizovanému vzdálenému útočníkovi bez oprávnění Overall/Read je kvůli chybějící kontrole oprávnění v uživatelském profilovém menu umožněno získat omezené informace o konfiguraci [1].
Zranitelnost se nachází v produktech:
- Jenkins weekly ve verzích <=2.527
- Jenkins LTS ve verzích <=2.516.2
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Více informací:
- CVE-2025-59475 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-862: Missing Authorization at cwe.mitre.org
Zranitelnost byla veřejně oznámena 17. 9. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli chybějící restrikci znaků při formátování logů umožněno vkládat do logů znaky zalomení řádku a následně podvrhovat logové zprávy [1].
Zranitelnost se nachází v produktech:
- Jenkins weekly ve verzích <=2.527
- Jenkins LTS ve verzích <=2.516.2
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Více informací:
- CVE-2025-59476 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-117: Improper Output Neutralization for Logs at cwe.mitre.org
Zranitelnost byla veřejně oznámena 17. 9. 2025.
Za CESNET-CERTS Michaela Jarošová dne 22. 9. 2025.