Jenkins Remoting 反序列化过滤器绕过漏洞 (CVE-2026-70426)

漏洞类型 反序列化 发现时间 2026-08-06 漏洞等级 严重
MPS编号 MPS-eg5n-ucol CVE编号 CVE-2026-70426 漏洞影响广度 广

漏洞危害

OSCS 描述
Jenkins 是开源持续集成/持续交付平台,控制器与 agent 之间通过 Remoting 库以 Java 序列化对象通信,并依赖 JEP-200 类过滤降低反序列化风险。
受影响版本中,Remoting 在 ObjectInputStreamEx.resolveClass 与 MultiClassLoaderSerializer 的 resolveClass 实现里,主路径会调用 channel.classFilter / filter.check,但在 ClassNotFoundException 后的 fallback 直接 return super.resolveClass(desc),未再套用 JEP-200 类过滤。具备 Agent/Connect 权限的攻击者、被控 agent 进程或 agent 上运行的代码可借此在控制器侧反序列化 Jenkins 核心类路径上的类(不含插件依赖,且仍受 pre-JEP-200 拒绝列表限制),从而可能在控制器上执行代码。
修复版本中通过将 fallback 改为 return filter.check(super.resolveClass(desc))(MultiClassLoaderSerializer 侧为 channel.classFilter.check),使后备解析路径同样强制类过滤,并在 ClassFilterTest 中增加 SECURITY-3911 回归用例。
参考链接:https://www.oscs1024.com/hd/MPS-eg5n-ucol

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
jenkins (-∞,2.568.2) 升级 将组件 jenkins 升级至 2.568.2 及以上版本
jenkins [2.569,2.576) 升级 将组件 jenkins 升级至 2.576 及以上版本
org.jenkins-ci.main:remoting (-∞,3355.3357.v931d3c992987) 升级 将组件 org.jenkins-ci.main:remoting 升级至 3355.3357.v931d3c992987 及以上版本
org.jenkins-ci.main:remoting [3356,3385.vf1123fb_515da_) 升级 将组件 org.jenkins-ci.main:remoting 升级至 3385.vf1123fb_515da_ 及以上版本
org.jenkins-ci.main:jenkins-core (-∞,2.568.2) 升级 将组件 org.jenkins-ci.main:jenkins-core 升级至 2.568.2 及以上版本
org.jenkins-ci.main:jenkins-core [2.569,2.576) 升级 将组件 org.jenkins-ci.main:jenkins-core 升级至 2.576 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-eg5n-ucol

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-eg5n-ucol

https://nvd.nist.gov/vuln/detail/CVE-2026-70426

https://www.jenkins.io/security/advisory/2026-08-05/#SECURITY-3911

https://github.com/jenkinsci/remoting/commit/f1123fb515da74560db60645539019cfa77bce49

(0)
上一篇 2026年8月10日 下午3:16
下一篇 2025年8月6日 下午7:09

相关推荐

  • kkFileView 4.2.0-4.4.0 任意文件上传导致远程执行漏洞 (MPS-wzyc-o678)

    漏洞类型 任意文件上传 发现时间 2024-04-17 漏洞等级 严重 MPS编号 MPS-wzyc-o678 CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 kkFileView是使用spring boot搭建的文件文档在线预览解决方案,支持主流办公文档的在线预览。 kkFileView 4.2.0 到4.4.0-beta版本中文件…

    漏洞 2024年4月17日
    0
  • Telegram Windows客户端可执行文件限制不当RCE漏洞 (MPS-38wf-ilyv)

    漏洞类型 不完整的黑名单 发现时间 2024-04-13 漏洞等级 高危 MPS编号 MPS-38wf-ilyv CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 Telegram是提供开源客户端的跨平台即时通信软件。 在其客户端中通过黑名单限制Windows下可执行文件后缀,由于黑名单列表错误拼写了python zipapp后缀pyz…

    漏洞 2024年4月15日
    0
  • OpenZFS 安全机制失效漏洞 (CVE-2023-49298)

    漏洞类型 输入验证不恰当 发现时间 2023-11-25 漏洞等级 中危 MPS编号 MPS-70jg-txe3 CVE编号 CVE-2023-49298 漏洞影响广度 一般 漏洞危害 OSCS 描述 OpenZFS 是一种高级文件系统和卷管理器 OpenZFS 受影响版本中存在安全机制失效漏洞,涉及使用依赖高效复制文件数据的应用程序时,可能会用零值字节替换…

    2023年11月27日
    0
  • Apache Tomcat FORM 重定向漏洞 (CVE-2023-41080)

    漏洞类型 跨站重定向 发现时间 2023-08-26 漏洞等级 低危 MPS编号 MPS-uy56-j8e4 CVE编号 CVE-2023-41080 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Tomcat 是一款开源的 Web 应用服务器 在受影响版本中,由于在FORM身份验证中没有对认证后重定向的页面做验证,攻击者可以构造恶意的URL,使…

    2023年9月4日
    0
  • JEECG jeecgFormDemoController接口存在任意代码执行漏洞 (CVE-2023-49442)

    漏洞类型 反序列化 发现时间 2024-01-04 漏洞等级 严重 MPS编号 MPS-o8a2-7rik CVE编号 CVE-2023-49442 漏洞影响广度 小 漏洞危害 OSCS 描述 JEECG(J2EE Code Generation) 是开源的代码生成平台,最新 4.0 版本发布于 2019年8月5日,目前已停止维护。 JEECG 4.0及之前…

    2024年1月5日
    0