🔥 Что ж ты, Жека? Разбираем критическую уязвимость в Jenkins Jenkins — это CI/CD-стандарт, который разворачивают на собственных серверах внутри периметра. По данным xakep_ru, CVE-2026-53435 — уязвимость десериализации в XStream с оценкой 8,8 по CVSS 3.1. Для эксплуатации нужна лишь минимальная авторизация. Пользователь с низкими правами может отправить специально сформированный конфигурационный файл в объекты View или Job. Механика такая: DescribableList внутри XStream не фильтрует загружаемые классы. Все свойства автоматически считаются безопасными и обрабатываются как ViewProperty. Это позволяет атакующему перехватывать и подменять HTTP-запросы. Дальше — полный захват контроллера Jenkins, чтение конфигураций и удалённое выполнение кода. Главная опасность — контекст. Jenkins стоит внутри сети, у него есть доступ к репозиториям, секретам и облачным ключам. Минимальная авторизация — это не администратор, а любая учётная запись разработчика. А такие учётные записи массово попадают к злоумышленникам через фишинг. Я бы не стал ждать целенаправленной атаки на Jenkins. Сначала скомпрометируют джуна, потом найдут Jenkins с CVE-2026-53435 и через него вытащат всё, что лежит рядом. Проверьте, кто у вас вообще может входить в CI/CD. #Jenkins #CVE202653435 #RCE #DevSecOps