Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-04250

Опубликовано: 18 мар. 2026
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость сервера автоматизации Jenkins связана с некорректным определением символических ссылок перед доступом к файлу во время извлечения архивов .tar и .tar.gz. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы

Вендор

ООО «Ред Софт»
CD Foundation

Наименование ПО

РЕД ОС
Jenkins

Версия ПО

7.3 (РЕД ОС)
8.0 (РЕД ОС)
до 2.554 включительно (Jenkins)
до LTS 2.541.2 включительно (Jenkins)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Jenkins:
https://www.jenkins.io/security/advisory/2026-03-18/#SECURITY-3657
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=&q=CVE-2026-33001

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 64%
0.01161
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
redos
2 месяца назад

Уязвимость jenkins

CVSS3: 8.8
redhat
5 месяцев назад

Jenkins 2.554 and earlier, LTS 2.541.2 and earlier does not safely handle symbolic links during the extraction of .tar and .tar.gz archives, allowing crafted archives to write files to arbitrary locations on the filesystem, restricted only by file system access permissions of the user running Jenkins. This can be exploited to deploy malicious scripts or plugins on the controller by attackers with Item/Configure permission, or able to control agent processes.

CVSS3: 8.8
nvd
5 месяцев назад

Jenkins 2.554 and earlier, LTS 2.541.2 and earlier does not safely handle symbolic links during the extraction of .tar and .tar.gz archives, allowing crafted archives to write files to arbitrary locations on the filesystem, restricted only by file system access permissions of the user running Jenkins. This can be exploited to deploy malicious scripts or plugins on the controller by attackers with Item/Configure permission, or able to control agent processes.

CVSS3: 8.8
github
5 месяцев назад

Jenkins has a link following vulnerability allows arbitrary file creation

EPSS

Процентиль: 64%
0.01161
Низкий

8.8 High

CVSS3

9 Critical

CVSS2