Description
Jenkins Job Configuration History Plugin 1367.vc8fa_b_15101dc and earlier allows overwriting the plugin's history recording configuration through Stapler data binding, allowing attackers to redirect history storage to an attacker-specified directory and modify history recording settings.
Published: 2026-09-02
Score: 5.4 Medium
EPSS: < 1% Very Low
KEV: No
Impact: Unauthorized configuration modification in the Jenkins Job Configuration History Plugin
Action: Assess Impact
AI Analysis

Impact

The Jenkins Job Configuration History Plugin, in releases 1367.vc8fa_b_15101dc and earlier, contains a flaw that permits an attacker to overwrite the plugin’s history recording configuration via Stapler data binding. By sending specially crafted requests, an attacker can redirect history storage to a directory of their choice and alter settings that control how job histories are recorded. This results in unauthorized changes to the plugin’s behaviour, potentially tampering with audit logs and compromising the integrity of configuration history.

Affected Systems

The vulnerable component is the Jenkins Job Configuration History Plugin distributed by the Jenkins Project. Any Jenkins instance using a plugin version 1367.vc8fa_b_15101dc or older is impacted. No further version granularity is provided in the advisory.

Risk and Exploitability

The CVSS score is 5.4 and the EPSS score is < 1%, indicating a moderate severity and very low exploitation probability. In the absence of an official patch, limiting write access to the plugin’s configuration files and enforcing a whitelist of allowable directories can mitigate the risk. Hardening Jenkins security by limiting exposure of Stapler endpoints and ensuring only authorized users can access the plugin configuration will reduce exploitation likelihood. The ability to redirect history storage suggests that in environments lacking stringent access controls, the potential impact on audit integrity can be significant. The vulnerability is not listed in the CISA KEV catalog.

Generated by OpenCVE AI on September 5, 2026 at 00:25 UTC.

Remediation

No vendor fix or workaround currently provided.

OpenCVE Recommended Actions

  • Limit write permissions to the plugin’s configuration directories and enforce a directory whitelist to prevent arbitrary redirection of history storage.
  • Restrict access to Stapler data binding endpoints and apply strict authorization controls so that only trusted users can modify plugin configuration.
  • Monitor the Jenkins instance for suspicious configuration changes to the Job Configuration History Plugin and investigate anomalies promptly.

Generated by OpenCVE AI on September 5, 2026 at 00:25 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Sat, 05 Sep 2026 22:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Fri, 04 Sep 2026 23:15:00 +0000

Type Values Removed Values Added
Title Unauthorized Configuration Modification via Stapler Data Binding in Jenkins Job Configuration History Plugin
Weaknesses CWE-73

Fri, 04 Sep 2026 20:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-494
Metrics cvssV3_1

{'score': 5.4, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N'}


Thu, 03 Sep 2026 14:30:00 +0000

Type Values Removed Values Added
Title Unauthorized Configuration Modification via Stapler Data Binding in Jenkins Job Configuration History Plugin
Weaknesses CWE-20
CWE-73

Thu, 03 Sep 2026 12:00:00 +0000

Type Values Removed Values Added
First Time appeared Jenkins Project
Jenkins Project jenkins Job Configuration History Plugin
Vendors & Products Jenkins Project
Jenkins Project jenkins Job Configuration History Plugin

Wed, 02 Sep 2026 10:45:00 +0000

Type Values Removed Values Added
Description Jenkins Job Configuration History Plugin 1367.vc8fa_b_15101dc and earlier allows overwriting the plugin's history recording configuration through Stapler data binding, allowing attackers to redirect history storage to an attacker-specified directory and modify history recording settings.
References

Subscriptions

Jenkins Project Jenkins Job Configuration History Plugin
cve-icon MITRE

Status: PUBLISHED

Assigner: jenkins

Published:

Updated: 2026-09-04T19:53:56.667Z

Reserved: 2026-09-01T21:55:27.035Z

Link: CVE-2026-84666

cve-icon Vulnrichment

Updated: 2026-09-02T17:03:37.745Z

cve-icon NVD

Status : Awaiting Analysis

Published: 2026-09-02T16:17:31.247

Modified: 2026-09-04T20:17:30.770

Link: CVE-2026-84666

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-09-05T00:30:18Z

Weaknesses
  • CWE-20

    Improper Input Validation

  • CWE-494

    Download of Code Without Integrity Check