{"id":"GHSA-43m2-hcmm-qpm7","summary":"Jenkins Zowe zDevOps Plugin has a CSRF vulnerability","details":"Jenkins Zowe zDevOps Plugin 1.1.3.50.ve350c9b_450b_1 and earlier does not perform a permission check in an HTTP endpoint implementing a connection test.\n\nThis allows attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.\n\nAdditionally, this HTTP endpoint does not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.\n\nAs of publication of this advisory, there is no fix.","aliases":["CVE-2026-57306"],"modified":"2026-09-25T20:00:39.706789780Z","published":"2026-06-24T15:31:48Z","database_specific":{"github_reviewed_at":"2026-09-25T19:48:28Z","nvd_published_at":"2026-06-24T14:17:36Z","cwe_ids":["CWE-352"],"severity":"MODERATE","github_reviewed":true},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-57306"},{"type":"PACKAGE","url":"https://github.com/jenkinsci/zdevops-plugin"},{"type":"WEB","url":"https://www.jenkins.io/security/advisory/2026-06-24/#SECURITY-3747"}],"affected":[{"package":{"name":"io.jenkins.plugins:zdevops","ecosystem":"Maven","purl":"pkg:maven/io.jenkins.plugins/zdevops"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"last_affected":"1.1.3.50.ve350c9b"}]}],"versions":["1.0.0","1.1.0.41.v8225342cf372","1.1.1.45.v49482a_47e945"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/06/GHSA-43m2-hcmm-qpm7/GHSA-43m2-hcmm-qpm7.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N"}]}