Jenkins Gitee Plugin missing permission checks
GHSA-wjmq-rpqq-w4h9 · CVE-2026-57291
Published · Modified
AI SAST
Find this class of vulnerability in your own code
Corgea's AI-native static analysis detects vulnerabilities like this one across your repositories, ranks them by exploitability, and returns review-ready fixes.
Description
Jenkins Gitee Plugin 1288.v18b_deb_c9069b_ and earlier does not perform permission checks in several HTTP endpoints implementing form validation for its global configuration.
This allows attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Additionally, these HTTP endpoints do not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.
Gitee Plugin 1292.v2559f2f3f2c0 requires the appropriate permissions in the affected HTTP endpoints, and requires POST requests.
References
- ADVISORY https://nvd.nist.gov/vuln/detail/CVE-2026-57291
- WEB https://github.com/jenkinsci/gitee-plugin/pull/199
- WEB https://github.com/jenkinsci/gitee-plugin/commit/2559f2f3f2c02659d9abe5ab3d66c13cef9278dc
- PACKAGE https://github.com/jenkinsci/gitee-plugin
- WEB https://github.com/jenkinsci/gitee-plugin/releases/tag/1292.v2559f2f3f2c0
- WEB https://www.jenkins.io/security/advisory/2026-06-24/#SECURITY-3762%20(1)
Ready to move
Start Securing
Free, no credit card | First findings in minutes