Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica de Jenkins permite ejecutar código malicioso en el controlador


Jenkins ha revelado una vulnerabilidad de seguridad crítica, identificada como CVE-2026-70426, que podría permitir a los atacantes ejecutar código malicioso en un controlador de Jenkins. El fallo ocurre al evadir un filtro de seguridad en las comunicaciones entre el agente y el controlador, afectando específicamente a las instalaciones que utilizan versiones vulnerables de la biblioteca Remoting. Debido a su gravedad, el problema ha recibido una calificación de severidad Crítica en el sistema CVSS.





Jenkins ha revelado una vulnerabilidad de seguridad crítica que podría permitir a los atacantes ejecutar código malicioso en un controlador de Jenkins al omitir un filtro de seguridad utilizado en las comunicaciones entre el agente y el controlador.

Identificada como CVE-2026-70426, el fallo afecta a las instalaciones de Jenkins que utilizan versiones vulnerables de la biblioteca Remoting. El problema ha recibido una calificación de severidad Crítica según el CVSS.

Afecta a Jenkins 2.575 y versiones anteriores, así como a Jenkins LTS 2.568.1 y versiones anteriores. La vulnerabilidad existe en las versiones de Remoting 3384.v60d89463d9e0 y anteriores, excepto en la versión 3355.3357.v931d3c992987.

Jenkins utiliza su biblioteca Remoting, distribuida comúnmente como agent.jar o remoting.jar, para permitir la comunicación entre el controlador central y los agentes de construcción conectados.

Estas comunicaciones dependen de objetos Java serializados. Debido a que los errores de deserialización de Java pueden conducir a la ejecución de código arbitrario, Jenkins aplica el filtro de clase JEP-200 al procesar objetos enviados a través de un canal de Remoting.

Vulnerabilidad de Ejecución de Código de Jenkins

El filtro JEP-200 está diseñado para restringir que clases potencialmente inseguras sean deserializadas por el controlador de Jenkins. Sin embargo, los investigadores descubrieron que el filtro no se aplicaba cuando las clases se resolvían a través de una ruta de respaldo en el proceso de deserialización de Remoting.

Este vacío crea una omisión del filtro. Un atacante que controle un proceso de agente, gane ejecución de código en un agente existente o tenga el permiso Agent/Connect de Jenkins puede explotar el fallo para deserializar ciertas clases de Java que deberían haber sido bloqueadas.

Una explotación exitosa podría permitir que se ejecute código malicioso en el controlador de Jenkins, que suele ser el sistema más sensible en un entorno de Jenkins.

El impacto se limita a las clases que ya están disponibles en el classpath central de Jenkins. Esto incluye clases integradas en el propio Jenkins y clases incluidas en la plataforma Java.

Las dependencias integradas en los plugins no se deserializan a través de la ruta de respaldo afectada, lo que reduce la superficie de ataque general.

Sin embargo, la ejecución de código a nivel de controlador sigue siendo un riesgo grave porque un controlador comprometido puede exponer código fuente, secretos, credenciales de construcción, claves de despliegue y canales de suministro de software.

Jenkins abordó la vulnerabilidad en el aviso SECURITY-3911 con Jenkins 2.576 y Jenkins LTS 2.568.2. Estos lanzamientos actualizan la biblioteca Remoting para asegurar que el filtro de clase JEP-200 se aplique incluso cuando se utilice la ruta de deserialización de respaldo.

Debes actualizar los controladores y agentes de Jenkins a las versiones corregidas lo antes posible. Los equipos de seguridad también deben revisar qué usuarios, cuentas de servicio y sistemas poseen el permiso Agent/Connect, ya que este acceso puede ser utilizado como parte de una ruta de explotación.

Los agentes de construcción no fiables deben aislarse, monitorizarse y evitar que accedan a recursos internos sensibles. El fallo fue reportado a través del Programa de Bug Bounty de Jenkins de la Comisión Europea.

Para los entornos donde no sea posible una actualización inmediata, Jenkins ha publicado una solución temporal en su repositorio de GitHub SECURITY-3911-3930.

Debes aplicar la mitigación cuidadosamente y tratarla como una medida temporal hasta que se puedan desplegar las versiones parcheadas de Jenkins.



Fuentes:
https://cybersecuritynews.com/jenkins-code-execution-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.