Jenkins Advierte sobre Ejecución Remota de Código (CVE-2026-70426) en el Controlador Central 

El equipo de seguridad de Jenkins ha revelado una vulnerabilidad crítica, identificada como CVE-2026-70426, que podría permitir a un atacante ejecutar código malicioso directamente en el controlador central de la plataforma. Este fallo, que afecta a las instalaciones que ejecutan versiones de Jenkins 2.575 (y anteriores) así como la rama LTS 2.568.1 (y anteriores), expone el corazón de la infraestructura de Integración y Entrega Continua (CI/CD) al eludir un filtro de seguridad vital utilizado en las comunicaciones entre los agentes de compilación y el controlador. 


El fallo: Evasión del filtro de seguridad mediante deserialización de Java 

El núcleo de este problema reside en la biblioteca Remoting de Jenkins (distribuida como agent.jar o remoting.jar), la cual facilita la comunicación mediante objetos Java serializados. Dado que los errores de deserialización son un vector clásico para la Ejecución Remota de Código (RCE), Jenkins utiliza el filtro de clase JEP-200 para bloquear el procesamiento de clases potencialmente inseguras. 

Sin embargo, los investigadores a través del Programa de Recompensas por Detección de Errores de la Comisión Europea— descubrieron que este filtro no se aplicaba cuando las clases se resolvían mediante una ruta alternativa (fallback) en el proceso de deserialización. Como resultado, un atacante que ya controle un proceso de agente, que haya logrado ejecución de código en un agente existente, o que posea permisos de Jenkins Agent/Connect, puede explotar esta falla para forzar al controlador a deserializar clases Java maliciosas que deberían haber sido bloqueadas de forma predeterminada. 


Impacto directo en la cadena de suministro de software 

Aunque la superficie de ataque está ligeramente mitigada ya que el impacto se limita a las clases disponibles en el classpath principal de Jenkins y a la plataforma Java, excluyendo las dependencias de los plugins, el riesgo sigue siendo de gravedad crítica. El controlador de Jenkins es el activo más sensible del entorno; su compromiso total significa que los atacantes pueden extraer el código fuente de la organización, robar credenciales de compilación y claves de implementación, exponiendo por completo los flujos de trabajo de la cadena de suministro de software corporativa. 


Plan de acción: Actualización inmediata y medidas de contención 

Para erradicar esta amenaza, las organizaciones deben actualizar urgentemente tanto los controladores como los agentes de Jenkins a las versiones corregidas: Jenkins 2.576 y Jenkins LTS 2.568.2. Estas versiones actualizan la biblioteca Remoting para garantizar que el filtro JEP-200 se aplique en todas las rutas de deserialización. 

En entornos de producción donde no sea posible aplicar el parche de inmediato, los administradores deben implementar la solución alternativa temporal publicada por Jenkins en su repositorio de GitHub (SECURITY-3911-3930). De manera paralela, los Centros de Operaciones de Seguridad (SOC) y los equipos de plataforma deben auditar estrictamente qué cuentas de servicio y usuarios poseen permisos de Agent/Connect, aislando y monitoreando exhaustivamente cualquier agente de compilación no confiable para impedir que accedan a recursos internos confidenciales. 

Related Post