Jenkins、RCEやサンドボックス回避、認証情報窃取を可能にするプラグインの脆弱性20件を修正

Jenkinsは、広く導入されている13のプラグインにまたがる20件の脆弱性に対処するセキュリティアドバイザリを公開しました。これらには、サンドボックスエスケープ、Jenkinsコントローラー上での任意コード実行、認証情報の窃取、格納型クロスサイトスクリプティング、ファイルシステム操作を可能にする重大度の高い欠陥も含まれています。

2026年9月16日付のこのアドバイザリでは特にScript Securityプラグインが重点的に扱われており、同プラグインでは8件の脆弱性が修正されました。複数の欠陥は、ユーザーがサンドボックス化されたGroovyスクリプトを定義・実行する権限を持つJenkins Pipeline環境に影響します。

これらの脆弱性が悪用されると、攻撃者はJenkinsのスクリプトサンドボックスを脱出し、JenkinsコントローラーのJVM上で任意のコードを実行できる可能性があります。

最も深刻な問題には、CVE-2026-92122CVE-2026-92123CVE-2026-92124CVE-2026-92125が含まれます。

これらの脆弱性は、インターフェース強制変換、null参照に対する操作、コレクションのキャスト、コンパイル時のAST変換など、Groovyの挙動に対する検証が不完全であることに起因します。JenkinsはScript Securityプラグインのバージョン1422.v06869826dd9b_でこれらの欠陥を修正しました。

CVE-2026-92127は、クラスパス承認のバイパスに関する脆弱性で、権限を持つ管理者がREST APIまたはCLI経由でアイテムをコピーしたり設定を更新したりする際に、任意のコード実行を許してしまう可能性があります。

Script Securityのもう一つの欠陥であるCVE-2026-92128は、リモートでホストされているJARファイルに関わるTOCTOU(time-of-check-to-time-of-use)競合状態です。すでに承認済みのJARソースを支配下に置いた攻撃者は、Jenkinsの承認チェックとクラスロード処理との間でファイルをすり替えられる可能性があります。

複数のプラグインで認証情報の漏えいリスクにも対処しています。Pipeline: Multibranchプラグインに存在するCVE-2026-92130では、Item/Configure権限を持つユーザーがresolveScmPipelineステップを通じてシステムスコープの認証情報にアクセスできる可能性がありました。

CVE-2026-92133はGitLabプラグインに影響し、プラグインのキャッシュキーに認証情報が解決されたフォルダーが含まれていなかったため、APIトークンが漏えいする可能性がありました。

サーバーサイドリクエストフォージェリ(SSRF)に関する2件の問題も、機密性の高い認証情報を漏えいさせる可能性があります。Gradleプラグインに存在するCVE-2026-92132では、ビルドログを支配下に置いた攻撃者が、設定済みのDevelocityアクセスキーを窃取できる可能性があります。

CVE-2026-92139はBitbucket Push and Pull Requestプラグインに影響し、細工されたWebhookデータによってJenkinsが保存済みのBitbucket認証情報を攻撃者の支配下にあるエンドポイントへ送信してしまう可能性があります。

Robot Frameworkプラグインの脆弱性であるCVE-2026-92137は特に深刻です。Jenkinsコントローラー上で任意のファイルを作成または置き換えられることで、リモートコード実行につながる可能性があるためです。

Jenkins管理者は、このプラグインとScript Securityプラグイン、そしてソースコード管理や認証情報を扱うプラグインの更新を優先すべきです。

組織は直ちに導入済みのJenkinsプラグインの棚卸しを行い、修正版を適用するとともに、PipelineおよびItem/Configure権限を持つユーザーを見直し、漏えいの可能性があるGitLab、Bitbucket、Develocity、OAuth、Jenkinsの各認証情報をローテーションする必要があります。

また、チームはJenkinsコントローラーのログを確認し、不審なWebhookの活動、不正な設定変更、疑わしい外部接続、予期しないPipelineの挙動がないか点検すべきです。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業の負担を軽減しています。貴チーム向けに詳しく見る

翻訳元: https://cyberpress.org/jenkins-fixes-20-plugin-vulnerabilities/

本記事は cyberpress.org の記事を翻訳・要約したものです。