CVE-2025-64132Jenkins MCP Server Plugin 0.84.v50ca_24ef83f2及之前版本存在严重的权限绕过漏洞。该插件在多个MCP工具中未正确执行权限检查,导致低权限攻击者能够触发构建任务并获取其本应无权访问的作业和云配置信息。攻击者利用此漏洞可在无需用户交互的情况下,通过网络远程发起攻击,成功获取敏感信息并可能触发非授权的构建操作。该漏洞影响使用该插件的所有Jenkins部署环境,CVSS评分5.4,属于中等严重程度。
Jenkins MCP Server Plugin的多个MCP工具端点缺少必要的权限验证机制。攻击者通过构造特制的HTTP请求,直接调用这些未授权的MCP工具接口,即可绕过Jenkins的权限控制系统。漏洞影响的核心功能包括:(1)构建触发器:攻击者可无需Overall/Read或Job/Build权限即可触发任意项目的构建;(2)配置信息泄露:能够获取作业配置、云配置等敏感信息,这些信息本应受Role-Based Access Control (RBAC)保护。攻击者利用MCP协议的标准化接口,在已认证会话中以低权限用户身份执行高权限操作。