{"id":"CVE-2026-42520","details":"Jenkins Credentials Binding Plugin 719.v80e905ef14eb_ and earlier does not sanitize file names for file and zip file credentials, allowing attackers able to provide credentials to a job to write files to arbitrary locations on the node filesystem, which can lead to remote code execution if Jenkins is configured to allow a low-privileged user to configure file or zip file credentials used for a job running on the built-in node.","aliases":["GHSA-p2rf-wpxj-mx2g"],"modified":"2026-07-15T06:09:57.330284Z","published":"2026-04-29T14:16:19.067Z","references":[{"type":"ADVISORY","url":"https://www.jenkins.io/security/advisory/2026-04-29/#SECURITY-3672"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/jenkinsci/credentials-binding-plugin","events":[{"introduced":"0"},{"last_affected":"80e905ef14eb17d43c454b65f1f9d4b9008c6743"}],"database_specific":{"cpe":"cpe:2.3:a:jenkins:credentials_binding:*:*:*:*:*:jenkins:*:*","extracted_events":[{"introduced":"0"},{"last_affected":"719.v80e905ef14eb"}],"source":"CPE_RANGE"}}],"versions":["719.v80e905ef14eb_","717.v951d49b_5f3a_a_","702.vfe613e537e88","696.v256688029804","687.v619cb_15e923f","681.vf91669a_32e45","679.v6288482e873c","677.vdc9d38cb_254d","657.v2b_19db_7d6e6d","642.v737c34dea_6c2","636.v55f1275c7b_27","631.v861c06d062b_4","626.v8d9034b_8ea_cc","621.v58c0fb_d285a_c","604.vb_64480b_c56ca_","523.vd859a_4b_122e6","credentials-binding-1.27","credentials-binding-1.26","credentials-binding-1.25","credentials-binding-1.24","credentials-binding-1.23","credentials-binding-1.22","credentials-binding-1.21","credentials-binding-1.20","credentials-binding-1.19","credentials-binding-1.18","credentials-binding-1.17","credentials-binding-1.16","credentials-binding-1.15","credentials-binding-1.14","credentials-binding-1.13","credentials-binding-1.12","credentials-binding-1.11","credentials-binding-1.10","credentials-binding-1.9","credentials-binding-1.8","credentials-binding-1.7","credentials-binding-1.6","credentials-binding-1.5","credentials-binding-1.4","credentials-binding-1.3","credentials-binding-1.2","credentials-binding-1.1","credentials-binding-1.0","credentials-binding-1.0-beta-1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-42520.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H"}]}