つみかさね

CVE-2026-42523

Critical(9)

CVE-2026-42523 — Jenkins GitHub Plugin における格納型XSS脆弱性

公開日: 2026-05-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
GitHub PluginJenkins<= 1.46.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Jenkins GitHub Plugin のバージョンを確認
  2. 21.46.1 以降へアップデート
  3. 3アップデート不可の場合は Overall/Read 権限の見直しを実施

影響対象

Jenkins GitHub Plugin

補足

  • -CVSS Critical — 早急な対応を推奨します
CVEJenkinsXSSGitHub Plugin

概要

Jenkins GitHub Plugin 1.46.0 以前のバージョンにおいて、「GitHub hook trigger for GITScm polling」機能の検証を実装する JavaScript の一部として、現在のジョブ URL が不適切に処理される脆弱性が存在します。これにより、Overall/Read 権限を持つ非匿名の攻撃者が悪用可能な格納型クロスサイトスクリプティング(XSS)脆弱性が発生します。

攻撃者は悪意のあるスクリプトを注入し、他のユーザーのブラウザ上で実行させることが可能です。Jenkins は CI/CD パイプラインの中心的なツールであるため、管理者権限の奪取やビルドパイプラインの改ざんにつながる恐れがあります。

CVSSベクトル

項目
CVSSスコア9.0
深刻度Critical
CWECWE-79 (クロスサイトスクリプティング)

影響を受けるソフトウェア

製品ベンダー影響バージョン
GitHub PluginJenkins<= 1.46.0

修正バージョンと回避策

  • 修正バージョン: Jenkins GitHub Plugin 1.46.1 以降へアップデート
  • 暫定回避策: 信頼できないユーザーへの Overall/Read 権限の付与を制限する。GitHub hook trigger for GITScm polling 機能の使用を一時的に無効化することも検討

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。