Checkmarx Jenkins Plugin скомпрометирован через supply chain
💀 Checkmarx Jenkins Plugin скомпрометирован через цепочку поставок
Вредоносная версия Checkmarx AST Plugin попала в официальный Jenkins Marketplace на прошлой неделе. Атакующие подменили легитимный плагин для статического анализа кода — инструмент, который должен находить уязвимости, сам стал вектором компрометации. Плагин устанавливается с правами Jenkins-сервера и получает доступ ко всему конвейеру CI/CD, включая секреты, токены и исходный код.
Jenkins Marketplace работает как npm или PyPI — любой может опубликовать плагин, модерация минимальная. В корпоративных средах плагины часто устанавливают DevOps-инженеры без согласования с ИБ. По данным SecurityWeek, скомпрометированная версия была доступна несколько дней до обнаружения.
В российских компаниях Jenkins крутится в изолированных сегментах, но с доступом к GitLab, Nexus, production-серверам через SSH-ключи. Один скомпрометированный плагин — это боковое перемещение в любую точку инфраструктуры разработки.
Проверьте установленные плагины: Manage Jenkins → Plugin Manager → Installed. Если видите Checkmarx AST версии от 28.04-04.05.2026 — у вас проблемы. И да, Jenkins до сих пор не умеет верифицировать подписи плагинов — это архитектурная дыра, а не баг.
#SupplyChain #Jenkins #Checkmarx #CI_CD