Το έργο Jenkins κυκλοφόρησε την Ανακοίνωση Ασφαλείας 2025-10-29 στις 28 Οκτωβρίου 2025, αποκαλύπτοντας πολλαπλές ευπάθειες σε 13 plugins που υποστηρίζουν τον δημοφιλή open-source server αυτοματισμού.
Δείτε επίσης: Ενημέρωση ασφαλείας Jenkins διορθώνει ευπάθειες στα CI/CD Pipelines

Αυτές οι αδυναμίες κυμαίνονται από παρακάμψεις αυθεντικοποίησης υψηλής σοβαρότητας έως εσφαλμένες διαμορφώσεις δικαιωμάτων και εκθέσεις διαπιστευτηρίων, εκθέτοντας δυνητικά τις εταιρικές CI/CD pipelines σε μη εξουσιοδοτημένη πρόσβαση και εκτέλεση κώδικα.
Ενώ υπάρχουν διορθώσεις για δύο κρίσιμα ζητήματα στα plugins SAML και MCP Server, οι περισσότερες άλλες παραμένουν άλυτες, προτρέποντας για άμεσες ενημερώσεις όπου είναι δυνατόν και προσεκτική παρακολούθηση.
Η ανακοίνωση υπογραμμίζει μια ευπάθεια επανάληψης στο SAML Plugin (SECURITY-3613, CVE-2025-64131), που αξιολογείται με υψηλή σοβαρότητα και CVSS σκορ 7.5. Οι εκδόσεις έως 4.583.vc68232f7018a_ στερούνται cache επανάληψης, επιτρέποντας στους επιτιθέμενους που υποκλέπτουν τις ροές αυθεντικοποίησης SAML να επαναλαμβάνουν αιτήσεις και να προσποιούνται τους χρήστες. Αυτό θα μπορούσε να παρέχει πλήρη πρόσβαση σε Jenkins instances που διαχειρίζονται ευαίσθητες κατασκευές, ειδικά σε ομοσπονδιακά περιβάλλοντα που χρησιμοποιούν single sign-on. Η διόρθωση στην έκδοση 4.583.585.v22ccc1139f55 εισάγει μια cache επανάληψης για να μπλοκάρει τα διπλότυπα, μια απλή μετρίαση που οι διαχειριστές πρέπει να δώσουν προτεραιότητα.
Συμπληρωματικά, το MCP Server Plugin υποφέρει από έλλειψη ελέγχων δικαιωμάτων (SECURITY-3622, CVE-2025-64132), ένα ζήτημα μεσαίας σοβαρότητας (CVSS 5.4) που επηρεάζει εκδόσεις έως 0.84.v50ca_24ef83f2. Οι επιτιθέμενοι με βασική πρόσβαση Item/Read μπορούν να εξάγουν διαμορφώσεις SCM, να ενεργοποιούν μη εξουσιοδοτημένες κατασκευές ή να καταγράφουν ρυθμίσεις cloud χωρίς κατάλληλα προνόμια μέσω εργαλείων όπως getJobScm, triggerBuild και getStatus. Αυτό αυξάνει τους κινδύνους σε περιβάλλοντα πολλαπλών χρηστών, επιτρέποντας πλευρική κίνηση εντός του Jenkins. Η ενημέρωση στην έκδοση 0.86.v7d3355e6a_a_18 επιβάλλει αυτούς τους ελέγχους, κλείνοντας το κενό αποτελεσματικά.
Δείτε ακόμα: To Jenkins διορθώνει κρίσιμες ευπάθειες σε server και plugins

Πέρα από αυτά, η ανακοίνωση αποκαλύπτει μια συστάδα ευπαθειών μεσαίας έως υψηλής σοβαρότητας σε άλλα plugins, συμπεριλαμβανομένων ευπαθειών CSRF και εσφαλμένης διαχείρισης διαπιστευτηρίων. Για παράδειγμα, το Extensible Choice Parameter Plugin (SECURITY-3583, CVE-2025-64133) εκθέτει ένα endpoint CSRF (CVSS 4.3) που επιτρέπει σε μη αυθεντικοποιημένους χρήστες να εκτελούν κώδικα Groovy σε sandbox μέσω παραπλανημένων αλληλεπιδράσεων, χωρίς ακόμα διαθέσιμη διόρθωση. Παρομοίως, ο απαρχαιωμένος XML parser του JDepend Plugin (SECURITY-2936, CVE-2025-64134, CVSS 7.1) επιτρέπει επιθέσεις XXE για εξαγωγή μυστικών ή SSRF κατά την επεξεργασία κατασκευασμένων αναφορών.
Προβλήματα αποθήκευσης διαπιστευτηρίων μαστίζουν αρκετά plugins: το OpenShift Pipeline (CVE-2025-64143), το ByteGuard Build Actions (CVE-2025-64144) και το Curseforge Publisher (CVE-2025-64146) αποθηκεύουν tokens ή API keys σε απλό κείμενο μέσα σε αρχεία config.xml εργασιών, ορατά από χρήστες με πρόσβαση Extended Read (CVSS 4.3 το καθένα). Το azure-cli Plugin προχωρά περαιτέρω με έγχυση εντολών shell (SECURITY-3538, CVE-2025-64140, CVSS 8.8), επιτρέποντας αυθαίρετη εκτέλεση ελεγκτή για όσους έχουν δικαιώματα Item/Configure, χωρίς διαθέσιμη διόρθωση.
Plugins όπως Themis, Start Windocks Containers, Nexus Task Runner και Publish to Bitbucket διαθέτουν επίσης CSRF και ελλείψεις ελέγχων που θα μπορούσαν να διαρρεύσουν διαπιστευτήρια ή να συνδεθούν με κακόβουλα URLs (CVSS 4.3–5.4). Το Eggplant Runner Plugin απενεργοποιεί μια προστασία αυθεντικοποίησης Java HTTP (SECURITY-3326, CVE-2025-64135, CVSS 5.9), επανεισάγοντας κινδύνους από το CVE-2016-5597.
Αυτές οι ευπάθειες υπογραμμίζουν το δίκοπο μαχαίρι του εκτεταμένου οικοσυστήματος plugins του Jenkins: την ευελιξία με το κόστος της ασφάλειας αν δεν διατηρηθεί. Με πάνω από 1.800 plugins, μη patched instances σε εταιρικά δίκτυα θα μπορούσαν να αντιμετωπίσουν αλυσίδες εκμετάλλευσης, από παρακάμψεις αυθεντικοποίησης έως RCE, ενισχύοντας τις απειλές της αλυσίδας εφοδιασμού στην ανάπτυξη λογισμικού.
Δείτε επίσης: CISA: Προσθέτει ευπάθεια Jenkins στον Κατάλογο KEV

Δεν έχουν αναφερθεί ακόμα εκμεταλλεύσεις στο φυσικό περιβάλλον, αλλά η χρονική στιγμή της ανακοίνωσης ευθυγραμμίζεται με την αύξηση των επιθέσεων CI/CD. Οι οργανισμοί πρέπει να ελέγξουν τα plugins, να εφαρμόσουν άμεσα τις διορθώσεις SAML και MCP, να απενεργοποιήσουν τα μη χρησιμοποιούμενα και να ενεργοποιήσουν τις προστασίες CSRF.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
