Jenkins Contrast Continuous Application Security Plugin has a CSRF vulnerability
GHSA-6qc4-57v3-28rr · CVE-2026-57298
Published · Modified
AI SAST
Find this class of vulnerability in your own code
Corgea's AI-native static analysis detects vulnerabilities like this one across your repositories, ranks them by exploitability, and returns review-ready fixes.
Description
Jenkins Contrast Continuous Application Security Plugin 3.11 and earlier does not perform a permission check in an HTTP endpoint that tests the connection to a Contrast TeamServer.
This allows attackers with Overall/Read permission to connect to an attacker-specified URL using an attacker-specified username, API key, and service key.
Additionally, this HTTP endpoint does not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.
Contrast Continuous Application Security Plugin 3.12 requires Overall/Administer permission and POST requests to test the connection to a Contrast TeamServer.
References
- ADVISORY https://nvd.nist.gov/vuln/detail/CVE-2026-57298
- WEB https://github.com/jenkinsci/contrast-continuous-application-security-plugin/commit/ddea0a815aec52c0695d8c0c7f09f9cfce4989e5
- PACKAGE https://github.com/jenkinsci/contrast-continuous-application-security-plugin
- WEB https://github.com/jenkinsci/contrast-continuous-application-security-plugin/releases/tag/contrast-continuous-application-security-3.12
- WEB https://www.jenkins.io/security/advisory/2026-06-24/#SECURITY-3697%20(1)
Ready to move
Start Securing
Free, no credit card | First findings in minutes