PT-2026-35915 · Jenkins · Matrix Authorization Strategy Plugin
Arafat Ul Islam
+1
·
Publicado
2026-04-29
·
Atualizado
2026-04-29
·
CVE-2026-42521
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Jenkins Matrix Authorization Strategy Plugin versões 2.0-beta-1 até 3.2.9
Descrição
O plugin invoca construtores sem parâmetros de classes especificadas na configuração durante a desserialização de estratégias de herança. Como não há restrição quanto às classes que podem ser instanciadas, usuários com permissão de Item/Configure podem instanciar tipos arbitrários. Isso pode resultar em divulgação de informações ou outros impactos, dependendo das classes disponíveis no classpath.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Matrix Authorization Strategy Plugin