Bulletin d'alerte

Vulnérabilité dans Jenkins

octobre 2025

Résumé

Le 2 octobre 2025, la CISA (Agence de Cybersécurité et de Sécurité des Infrastructures) a averti d’une faille de sécurité Jenkins, un outil pour créer, tester et déployer des projets logiciels, ainsi que pour automatiser les pipelines CI/CD.

Référencée sous CVE-2017-1000353, Cette vulnérabilité permet à un attaquant d’exécuter du code à distance sur un serveur Jenkins en envoyant un objet Java malveillant spécialement conçu (un objet SignedObject sérialisé) via l’interface CLI à distance, qui sera ensuite désérialisé malgré les protections existantes.

Solutions

Appliquez les mesures correctives selon les instructions du fournisseur Jenkins.

La faille est activement exploitée : Oui.

 

Détails techniques

Score CVSS : 9.8

EPSS : 94.41%

Risques :

Exécution de code arbitraire à distance.

 

Systèmes affectés

Produits et versions concernées (versions vulnérables)

  • Jenkins version 2.56 et toutes versions antérieures
  • Jenkins LTS (Long Term Support) version 2.46.1 et antérieures

 

Documentation

Signaler un incident de sécurité en remplissant ce formulaire. Notre équipe vous recontactera dans les plus brefs délais.

« * » indique les champs nécessaires

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.