Jenkins 버전 2.56 이하와 2.46.1 LTS 이하 버전은 인증되지 않은 원격 코드 실행에 취약합니다. 인증되지 않은 원격 코드 실행 취약점으로 인해 공격자는 직렬화된 Java 'SignedObject' 개체를 Jenkins CLI로 전송할 수 있었으며, 이 개체는 기존 블랙리스트 기반 보호 메커니즘을 우회하여 새로운 'ObjectInputStream'을 사용하여 역직렬화되었습니다. 우리는 블랙리스트에 `SignedObject`를 추가하여 이 문제를 해결하고 있습니다. 또한 새로운 HTTP CLI를 백포트하고 있습니다.
Jenkins 버전 2.56 이하와 2.46.1 LTS 이하 버전은 인증되지 않은 원격 코드 실행에 취약합니다. 인증되지 않은 원격 코드 실행 취약점으로 인해 공격자는 직렬화된 Java 'SignedObject' 개체를 Jenkins CLI로 전송할 수 있었으며, 이 개체는 기존 블랙리스트 기반 보호 메커니즘을 우회하여 새로운 'ObjectInputStream'을 사용하여 역직렬화되었습니다. 우리는 블랙리스트에 SignedObject를 추가하여 이 문제를 해결하고 있습니다. 또한 Jenkins 2.54에서 LTS 2.46.2로 새로운 HTTP CLI 프로토콜을 백포트하고 원격 기반(예: Java 직렬화) CLI 프로토콜을 더 이상 사용하지 않으며 기본적으로 비활성화합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 9.8 | CRITICAL | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H | 2026. 04. 21. |
| NVDNIST | 3.1 | 9.8 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 2026. 04. 20. |
| NVDNIST | 2.0 | 7.5 | HIGH | AV:N/AC:L/Au:N/C:P/I:P/A:P | 2026. 04. 20. |