El INCIBE-CERT ha emitido una alerta de seguridad este jueves, 6 de agosoto de 2026, tras detectar 22 vulnerabilidades en Jenkins, de las cuales una es de severidad crítica y permite la ejecución remota de código en el controlador del sistema.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha alertado de 22 vulnerabilidades en Jenkins, una de ellas crítica, que comprometen servidores CI/CD.
- ¿Qué sistemas están afectados? Jenkins weekly hasta la versión 2.575, LTS hasta la 2.568.1, y 15 plugins como AWS CodeBuild, CodeSonar, Multijob, entre otros.
- ¿Qué hacer? Actualizar de inmediato el núcleo de Jenkins y los plugins para los que existe parche; para los 11 plugins sin actualización, aplicar medidas de mitigación.
Detalle de las vulnerabilidades detectadas
De acuerdo con el aviso del INCIBE-CERT, basado en el Security Advisory de Jenkins del 5 de agosto de 2026, el conjunto de fallos incluye 22 vulnerabilidades: 1 crítica, 8 de severidad alta, 11 media y 2 baja. Afectan al núcleo de Jenkins en sus ramas weekly (hasta la versión 2.575) y LTS (hasta la 2.568.1), así como a 15 plugins oficiales.
La vulnerabilidad más grave, identificada como CVE-2026-70426, reside en el mecanismo de deserialización de la biblioteca Remoting y permite a un atacante con permisos Agent/Connect eludir el filtro JEP-200. Con ello se puede lograr la ejecución remota de código en el controlador de Jenkins, comprometiendo por completo el entorno de integración y despliegue continuo.
Otras vulnerabilidades altas afectan al mecanismo de extracción de archivos. La CVE-2026-70427 y CVE-2026-70428 permiten la escritura de ficheros arbitrarios mediante enlaces simbólicos y recorridos de directorios (path traversal), respectivamente, lo que puede derivar en ejecución remota de código. La CVE-2026-70429 posibilita la suplantación de usuarios a través de una gestión inconsistente de mayúsculas y minúsculas en caracteres Unicode. En el plugin Multijob, dos fallos (CVE-2026-70431 y CVE-2026-70432) permiten la ejecución de código arbitrario con tan solo permisos de creación o configuración de ítems. Además, se han identificado vulnerabilidades de Cross-Site Scripting almacenado (CVE-2026-70440 y CVE-2026-70441) que facilitan el robo de sesiones, y una configuración insegura del analizador XML (CVE-2026-70448) que abre la puerta a ataques de XML External Entity (XXE) y SSRF.
Recomendaciones y actualizaciones disponibles
El fabricante recomienda actualizar de inmediato el núcleo de Jenkins a las versiones weekly 2.576 y LTS 2.568.2, que corrigen las vulnerabilidades críticas y altas. También se han publicado parches para los plugins External Workspace Manager 1.4.2, HCL AppScan 1.8.4, Multijob 677.v7ffc23d6a_4c2, SCM-Manager 1.12.1 y Webhook Secret Credentials Provider 32.v09c9b_522f0a_8.
La combinación de una vulnerabilidad crítica que permite ejecutar código remoto y la falta de parches en la mayoría de los plugins convierte a esta alerta en una prioridad urgente para los administradores de Jenkins.
Sin embargo, en el momento de la publicación del aviso no existen actualizaciones disponibles para 11 plugins afectados, entre ellos AWS CodeBuild, CodeSonar, Google Chat Notification, Parameterized Remote Trigger y Sauce OnDemand. Para estos casos, el INCIBE-CERT aconseja restringir el acceso a los agentes y deshabilitar temporalmente los plugins si no son estrictamente necesarios, además de reforzar las políticas de permisos en el controlador.
El panorama de la ciberseguridad
La proliferación de ataques contra herramientas CI/CD como Jenkins refleja el interés de los ciberdelincuentes en comprometer la cadena de suministro de software. Un atacante que logre acceso al controlador de Jenkins puede inyectar código malicioso en las compilaciones automatizadas, poniendo en riesgo a toda la organización y a sus usuarios. La labor del INCIBE-CERT en la detección y difusión temprana de estos avisos es un pilar esencial para la protección del tejido empresarial español.
Jenkins es utilizado por cerca del 70% de las empresas que implementan CI/CD, según encuestas del sector, lo que amplifica el impacto potencial de estos fallos. Según los datos del propio Instituto Nacional de Ciberseguridad, en 2025 se gestionaron más de 90.000 incidentes de ciberseguridad, y las alertas tempranas de vulnerabilidades como esta permiten a las empresas anticiparse antes de que los ataques se materialicen. La apuesta por la ciberseguridad preventiva se ha traducido en una reducción del tiempo medio de exposición a amenazas críticas en los últimos ejercicios, según el Ministerio para la Transformación Digital.

