Jenkins Project Performance プラグインにおけるデシリアライゼーションによる権限昇格脆弱性 脆弱性の概要 脆弱性の名称:Jenkins Project Performance プラグイン(バージョン 1015.v09ca_52b_3370e 以下)にデシリアライゼーションによる権限昇格の脆弱性が存在します CVE 番号:CVE-2026-84670 重大度:Critical(重大) CVSS 3.1 スコア:6.3(CVSS Meta Temp Score) 脆弱性のタイプ:デシリアライゼーション(Deserialization) 攻撃ベクトル:リモートからトリガー可能(The attack can be launched remotely) エクスプロイトの状況:現時点で既知のエクスプロイトコードは存在しません(No exploit exists) 影響:攻撃者はデシリアライゼーション機構を通じて任意のコードを実行でき、機密性、完全性、可用性に影響を及ぼします 影響範囲 影響を受けるコンポーネント:Jenkins Project Performance プラグイン、バージョン 1015.v09ca_52b_3370e 以下 影響を受ける対象:Jenkins コントローラー(Jenkins controller) 影響の次元:機密性(Confidentiality)、完全性(Integrity)、可用性(Availability) 利用条件:攻撃者が 権限を有するだけで、Jenkins コントローラー上で任意のコードを実行できます 修正方案 修正方法:Jenkins Project Performance プラグインを 1015.v09ca_52b_3370e より後のバージョン(すなわち > 1015.v09ca_52b_3370e)にアップグレードします 一時的な緩和策: 権限を有するユーザーの範囲を制限することで、デシリアライゼーションをトリガーできる攻撃面を縮小します 注意事項:このプラグインはデシリアライゼーション時にインスタンス化可能なクラスを制限しておらず、攻撃者が 権限を利用して任意のコードを実行できることが原因です POC / エクスプロイトコード ページには POC コードやエクスプロイトコードが含まれていません(ページに「No exploit exists」と明示的に記載されています)