Jenkins 2.575 and earlier, LTS 2.568.1 and earlier does not restrict the types of objects that can be instantiated as part of the project naming strategy configuration, allowing attackers with Overall/Manage permission to instantiate arbitrary types related to configuration, including those intended for configuration only by administrators.
History

Wed, 05 Aug 2026 20:00:00 +0000

Type Values Removed Values Added
Title Unrestricted Object Instantiation in Jenkins Project Naming Strategy
First Time appeared Jenkins Project
Jenkins Project jenkins
Weaknesses CWE-284
Vendors & Products Jenkins Project
Jenkins Project jenkins

Wed, 05 Aug 2026 18:00:00 +0000

Type Values Removed Values Added
Description Jenkins 2.575 and earlier, LTS 2.568.1 and earlier does not restrict the types of objects that can be instantiated as part of the project naming strategy configuration, allowing attackers with Overall/Manage permission to instantiate arbitrary types related to configuration, including those intended for configuration only by administrators.
References

cve-icon MITRE

Status: PUBLISHED

Assigner: jenkins

Published:

Updated: 2026-08-05T17:40:29.707Z

Reserved: 2026-08-04T14:13:20.602Z

Link: CVE-2026-70430

cve-icon Vulnrichment

No data.

cve-icon NVD

No data.

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-05T19:45:03Z