漏洞概述 | |||
漏洞名称 | Jenkins PersistenceRoot 反序列化远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-61242,CVE-2026-84645 | ||
公开时间 | 2026-09-02 | 影响量级 | 十万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 8.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 未公开 | 在野利用状态 | 未发现 |
EXP状态 | 未公开 | 技术细节状态 | 未公开 |
危害描述:攻击者以运行 Jenkins 的操作系统用户身份执行任意代码,可读取全部数据、写入/删除文件、横向移动至所连节点与凭据存储,达到完全控制。 | |||
01
漏洞详情
>>>>
影响组件
Jenkins 是 Jenkins 项目(CloudBees, Inc. 维护的开源社区项目)开发的一款开源持续集成与持续交付(CI/CD)自动化服务器,支持分布式构建、多节点调度和插件扩展。该项目基于 Java 开发,提供 Web 管理界面,允许用户通过插件系统扩展功能,集成构建、测试与发布各类软件项目,广泛应用于企业和个人构建自动化交付流水线场景。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645),该漏洞源于 Jenkins 的 XStream 反序列化器允许将实现 PersistenceRoot 接口的对象作为普通对象字段嵌套反序列化,导致攻击者可借提交特制 job config.xml 将伪造的 Hudson(自带 authorizationStrategy)注入对象图,并经 Stapler 路由抵达其未受保护的 Script Console 执行任意代码。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
攻击者具有对某 job 的 Item/Configure 权限,Jenkins 可从网络访问。
02
影响范围
>>>>
影响版本
Jenkins weekly <= 2.579
Jenkins LTS <= 2.568.2
03
复现情况
目前,奇安信CERT已成功复现Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645),截图如下:

04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)关联的国内风险资产总数为134981个,关联IP总数为26134个。国内风险资产分布情况如下:

Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)关联的全球风险资产总数为225232个,关联IP总数为85281个。全球风险资产分布情况如下:

05
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
weekly:Jenkins 2.580 及以上
https://get.jenkins.io/war/2.580/jenkins.war
LTS:Jenkins 2.568.3 及以上
https://get.jenkins.io/war-stable/2.568.3/jenkins.war
升级完成后替换 war 并重启 Jenkins 进程(systemctl restart jenkins / 重建容器)。Docker 用户请拉取对应版本镜像 tag。
临时缓解措施:
1. 收紧授权:矩阵策略中仅向可信管理员授予 `Item/Configure`(利用前提),并审计异常访问 Script Console(URL 含 `/fingerprints/run/parent/parent/scriptText`)的日志;
2. 暴露面收敛:对 `/job/*/config.xml` 等写接口实施反向代理白名单(如 Nginx `limit_except` 仅允许管理网段 POST);
3. 发现已被注入的实例:重启 Jenkins(transient 注入链随之消失),并检查 job config.xml 是否被污染(非 transient 持久注入变体)。
>>>>
产品解决方案
奇安信网神网络数据传感器系统产品检测方案
奇安信网神网络数据传感器(NDS5000/7000/9000系列)产品,已具备该漏洞的检测能力。规则ID为:8247,建议用户尽快升级检测规则库至2609041630以上;
奇安信天眼检测方案
奇安信天眼新一代安全感知系统已经能够有效检测针对该漏洞的攻击,请将规则版本升级到3.0.0904.15125或以上版本。规则ID及规则名称:
0x100229E3,Jenkins PersistenceRoot反序列化远程代码执行漏洞(CVE-2026-84645)。奇安信天眼流量探针规则升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。
奇安信开源卫士已支持
奇安信开源卫士20260904.1478 版本已支持对 Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)的检测。
奇安信网站应用安全云防护系统已更新防护特征库
奇安信网神网站应用安全云防护系统已全局更新所有云端防护节点的防护规则,支持对Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)的防护。
06
参考资料
[1]https://www.jenkins.io/security/advisory/2026-09-02/#SECURITY-3972
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。