BIT-jenkins-2026-84654

See a problem?
Import Source
https://github.com/bitnami/vulndb/tree/main/data/jenkins/BIT-jenkins-2026-84654.json
JSON Data
https://api.osv.dev/v1/vulns/BIT-jenkins-2026-84654
Aliases
  • CVE-2026-84654
Published
2026-09-08T08:16:30Z
Modified
2026-09-10T09:30:06Z
Summary
[none]
Details

In Stapler 2107.v8dfcb_e8ed317 and earlier, except 2088.2093.vd7c3e58008a_6, included in Jenkins 2.579 and earlier, LTS 2.568.2 and earlier, form data binding allows setting public static fields of the bound configuration object, allowing attackers who can submit configuration forms to modify public static fields of the configuration objects those forms are bound to, resulting in changes that apply globally to the Jenkins instance.

Database specific
{
    "cpes": [
        "cpe:2.3:a:jenkins:jenkins:*:*:*:*:*:maven:*:*"
    ],
    "severity": "Medium"
}
References

Affected packages

Bitnami / jenkins

Package

Name
jenkins
Purl
pkg:bitnami/jenkins

Severity

  • 5.4 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N CVSS Calculator

Affected ranges

Type
SEMVER
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.568.3
Introduced
2.569.0
Fixed
2.580.0

Database specific

source
"https://github.com/bitnami/vulndb/tree/main/data/jenkins/BIT-jenkins-2026-84654.json"