CVE-2025-67635Jenkins 2.540及之前版本以及LTS 2.528.2及之前版本存在一个拒绝服务漏洞。该漏洞源于Jenkins在处理HTTP-based CLI连接时,当连接流出现损坏(corrupted)情况时,未能正确关闭相关连接资源。攻击者无需任何认证即可利用此漏洞,通过构造特定的恶意请求使CLI连接流损坏,从而触发资源耗尽,导致Jenkins服务出现拒绝服务状态。由于该漏洞可通过网络远程利用,且无需用户交互,攻击门槛较低,对使用Jenkins CI/CD系统的组织构成严重安全威胁。攻击成功后将导致Jenkins实例无法正常提供服务,影响持续集成和部署流程的正常运行。
Jenkins的CLI(Command Line Interface)功能通过HTTP协议进行通信。在正常情况下,当CLI连接完成后,Jenkins会释放相关资源。然而,当连接流数据出现损坏时,Jenkins未能正确执行清理和关闭操作,导致文件描述符、内存等资源未被释放。攻击者可以通过发送精心构造的畸形数据或中断连接来触发这种异常状态。反复触发此漏洞会导致服务器资源逐渐耗尽,最终导致服务不可用。由于Jenkins的CLI默认启用且无认证保护,攻击者可以直接向CLI端口发送恶意请求。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),可用性影响为高(A:H),表明该漏洞在实际环境中易于利用且影响严重。