„`html
Zusammenfassung
CVE-2026-53435 ist eine kritische Deserialisierungsschwachstelle in Jenkins, die es Angreifern ermöglicht, beliebige Objekttypen aus der Jenkins-Core oder installierten Plugins zu deserialisieren. Durch manipulierte config.xml-Dateien können Angreifer HTTP-Anfragen im Kontext beliebiger Benutzer ausführen und somit kritische Systemfunktionen kompromittieren.
Betroffene Systeme
Folgende Jenkins-Versionen sind anfällig:
- Jenkins 2.567 und frĂĽhere Versionen
- Jenkins LTS 2.555.2 und frĂĽhere Versionen
Die Schwachstelle betrifft alle Installationen mit standardmäßig aktivierter XML-Konfigurationsverarbeitung.
Technische Details
Die Vulnerability entsteht durch unsichere Deserialisierung von Java-Objekten während der Verarbeitung von config.xml-Dateien. Angreifer können speziell konstruierte XML-Strukturen hochladen, welche Jenkins veranlassen, beliebige Objekttypen aus verfügbaren Klassenbibliotheken zu instanziieren.
Konkrete Exploitationsszenarien umfassen:
- Benutzeridentität-Spoofing durch Manipulation von Authentifizierungsobjekten
- Zugriff auf die Script Console zur Remote-Code-Execution (RCE)
- Exfiltration sensibler Dateien vom Jenkins-Controller
- Seitwärtige Lateral-Movement-Möglichkeiten im internen Netzwerk
Der CVSS 8.8-Score reflektiert die hohe Komplexität und das erhebliche Risiko für betroffene Infrastrukturen.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Jenkins auf Version 2.568 oder höher (LTS 2.555.3+) aktualisieren
- Zugriff auf
config.xml-Upload-Funktionalität beschränken - Jenkins-Instanzen von externen Netzwerken isolieren
Langfristig:
- Regelmäßige Sicherheitsupdates implementieren
- Least-Privilege-Prinzipien fĂĽr Jenkins-Benutzer durchsetzen
- Web Application Firewall (WAF) zur Filterung verdächtiger XML-Uploads einsetzen
Bewertung
CVSS-Score: 8.8 (High)
Angriffsvektor: Network
Patch verfĂĽgbar: Ja
Diese Schwachstelle erfordert unverzügliches Handeln aufgrund des Netzwerkzugriffs und der Möglichkeit zur Remote-Code-Execution. Eine Patch-Anwendung sollte höchste Priorität haben.
„`