PT-2026-35915 · Jenkins · Matrix Authorization Strategy Plugin

Arafat Ul Islam

+1

·

Publicado

2026-04-29

·

Atualizado

2026-04-29

·

CVE-2026-42521

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Jenkins Matrix Authorization Strategy Plugin versões 2.0-beta-1 até 3.2.9
Descrição O plugin invoca construtores sem parâmetros de classes especificadas na configuração durante a desserialização de estratégias de herança. Como não há restrição quanto às classes que podem ser instanciadas, usuários com permissão de Item/Configure podem instanciar tipos arbitrários. Isso pode resultar em divulgação de informações ou outros impactos, dependendo das classes disponíveis no classpath.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42521
GHSA-JP9R-MMHW-VFF3

Produtos afetados

Matrix Authorization Strategy Plugin