CVE-2026-33004Jenkins LoadNinja Plugin 2.1及更早版本存在敏感信息泄露漏洞。该插件在作业配置表单上显示LoadNinja API密钥时未进行掩码(mask)处理,导致用户输入的API密钥以明文形式呈现在页面中。攻击者通过低权限账户即可访问作业配置页面,观察并捕获这些未脱敏的API密钥。获取的API密钥可被用于进一步访问LoadNinja平台资源,可能导致云资源滥用、敏感测试数据泄露或其他恶意活动。此漏洞增加了凭证被窃取的风险,特别是在多用户Jenkins环境中,攻击者无需特殊权限即可利用此问题。
该漏洞属于敏感信息显示漏洞(Sensitive Information Exposure)。LoadNinja Plugin在实现作业配置表单时,直接将API密钥字段的值渲染到HTML页面,而未使用Jenkins标准的密码字段掩码机制(如f:password或@Password注解)。攻击者只需访问包含LoadNinja插件配置的作业页面,即可在表单中看到明文的API密钥。由于Jenkins作业配置页面通常对具有作业配置权限的用户开放(低权限),攻击门槛较低。攻击者获取API密钥后,可直接调用LoadNinja API进行未授权访问,执行负载测试、资源消耗等操作,造成经济损失或服务中断。