Jenkins Project Performance 插件反序列化权限提升漏洞 漏洞概述 漏洞名称:Jenkins Project Performance 插件(版本 ≤ 1015.v09ca_52b_3370e)存在反序列化权限提升漏洞 CVE 编号:CVE-2026-84670 严重等级:Critical(严重) CVSS 3.1 评分:6.3(CVSS Meta Temp Score) 漏洞类型:反序列化(Deserialization) 攻击向量:可远程触发(The attack can be launched remotely) 利用现状:目前无已知利用代码(No exploit exists) 影响:攻击者可通过反序列化机制执行任意代码,影响机密性、完整性和可用性 影响范围 受影响组件:Jenkins Project Performance 插件,版本 ≤ 1015.v09ca_52b_3370e 影响对象:Jenkins 控制器(Jenkins controller) 影响维度:机密性(Confidentiality)、完整性(Integrity)、可用性(Availability) 利用条件:攻击者需具备 权限,即可在 Jenkins 控制器上执行任意代码 修复方案 修复方式:升级 Jenkins Project Performance 插件至 1015.v09ca_52b_3370e 之后的版本(即 > 1015.v09ca_52b_3370e) 临时缓解:限制具有 权限的用户范围,减少可触发反序列化的攻击面 注意:该插件在反序列化时未限制可实例化的类,导致攻击者可利用 权限执行任意代码 POC / 利用代码 页面中未包含 POC 代码或利用代码(页面明确标注 "No exploit exists")