💀 Checkmarx Jenkins Plugin скомпрометирован через цепочку поставок Вредоносная версия Checkmarx AST Plugin попала в официальный Jenkins Marketplace на прошлой неделе. Атакующие подменили легитимный плагин для статического анализа кода — инструмент, который должен находить уязвимости, сам стал вектором компрометации. Плагин устанавливается с правами Jenkins-сервера и получает доступ ко всему конвейеру CI/CD, включая секреты, токены и исходный код. Jenkins Marketplace работает как npm или PyPI — любой может опубликовать плагин, модерация минимальная. В корпоративных средах плагины часто устанавливают DevOps-инженеры без согласования с ИБ. По данным SecurityWeek, скомпрометированная версия была доступна несколько дней до обнаружения. В российских компаниях Jenkins крутится в изолированных сегментах, но с доступом к GitLab, Nexus, production-серверам через SSH-ключи. Один скомпрометированный плагин — это боковое перемещение в любую точку инфраструктуры разработки. Проверьте установленные плагины: Manage Jenkins → Plugin Manager → Installed. Если видите Checkmarx AST версии от 28.04-04.05.2026 — у вас проблемы. И да, Jenkins до сих пор не умеет верифицировать подписи плагинов — это архитектурная дыра, а не баг. #SupplyChain #Jenkins #Checkmarx #CI_CD