Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)

北京赛克艾威科技有限公司 2026-09-02


  • 漏洞编号:CVE-2026-84645
  • 漏洞等级:高危
  • 漏洞标签:POC公开、关键漏洞、影响十万级、奇安信CERT验证、重保2026
  • 发布时间:2026-09-02

漏洞描述

Jenkins 是 Jenkins 项目(CloudBees, Inc. 维护的开源社区项目)开发的一款开源持续集成与持续交付(CI/CD)自动化服务器,支持分布式构建、多节点调度和插件扩展。该项目基于 Java 开发,提供 Web 管理界面,允许用户通过插件系统扩展功能,集成构建、测试与发布各类软件项目,广泛应用于企业和个人构建自动化交付流水线场景。 该漏洞源于 Jenkins 的 XStream 反序列化器允许将实现 PersistenceRoot 接口的对象作为普通对象字段嵌套反序列化,导致攻击者可借提交特制 job config.xml 将伪造的 Hudson(自带 authorizationStrategy)注入对象图,并经 Stapler 路由抵达其未受保护的 Script Console 执行任意代码。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/496193