Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-70426

9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Remoting-Komponente von Jenkins, über die der Controller mit seinen Agenten kommuniziert. Zum Schutz vor gefährlicher Deserialisierung setzt Jenkins einen Klassenfilter ein, der festlegt, welche Java-Klassen beim Entpacken übertragener Objekte überhaupt geladen werden dürfen. Dieser Filter greift jedoch nicht auf einem Ausweichpfad der Deserialisierungs-Implementierung: Wird eine Klasse über diesen Rückfallmechanismus aufgelöst, findet keine Prüfung statt. Dadurch lässt sich der Schutzmechanismus für Klassen umgehen, die sich im Klassenpfad des Jenkins-Kerns befinden. Ausnutzbar ist das durch Agentenprozesse, durch Code, der auf einem Agenten läuft, sowie durch Angreifer, die über die Berechtigung zum Verbinden eines Agenten verfügen. Eine umgangene Deserialisierungsprüfung ist besonders heikel, weil sich über präparierte Objekte in der Regel weitergehende Angriffe bis hin zur Codeausführung aufbauen lassen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln