CVE-2026-9674Jenkins Multijob Plugin在版本662.vd2e0001f6b_b_d及之前存在跨站请求伪造(CSRF)漏洞。该漏洞源于插件恢复Multijob构建的接口缺乏必要的CSRF令牌验证。攻击者可利用此漏洞构造恶意页面,诱导已登录的管理员访问,从而在未经授权的情况下恢复失败的构建任务,对系统完整性造成威胁。
该漏洞属于典型的跨站请求伪造(CSRF)缺陷。Jenkins Multijob Plugin在处理“恢复失败构建”的请求时,未充分验证请求来源或缺少必要的CSRF令牌(如crumb)校验机制。攻击者可构造恶意的HTML页面,其中包含针对恢复构建接口的HTTP请求,并诱导具有构建操作权限的已认证用户访问该页面。由于浏览器会自动携带用户的Session Cookie,Jenkins服务器会误认为该请求是用户主动发起的合法操作,从而执行恢复构建的命令。虽然攻击者无法直接获取敏感信息,但可干扰CI/CD流程,导致系统完整性受损。