Jenkins PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)
CVE-2026-84645RCE2026-09-02
漏洞描述
Jenkins 是 Jenkins 项目(CloudBees, Inc. 维护的开源社区项目)开发的一款开源持续集成与持续交付(CI/CD)自动化服务器,支持分布式构建、多节点调度和插件扩展。该项目基于 Java 开发,提供 Web 管理界面,允许用户通过插件系统扩展功能,集成构建、测试与发布各类软件项目,广泛应用于企业和个人构建自动化交付流水线场景。 该漏洞源于 Jenkins 的 XStream 反序列化器允许将实现 PersistenceRoot 接口的对象作为普通对象字段嵌套反序列化,导致攻击者可借提交特制 job config.xml 将伪造的 Hudson(自带 authorizationStrategy)注入对象图,并经 Stapler 路由抵达其未受保护的 Script Console 执行任意代码。