Jenkins-DoS-Schwachstelle ermöglicht Angreifern, CI/CD-Pipelines einzufrieren

Eine Jenkins-Schwachstelle zur Verursachung von Denial-of-Service-Angriffen ermöglicht es Angreifern, CI/CD-Pipelines einzufrieren und Build-Vorgänge zu stören.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu offengelegte schwerwiegende Schwachstelle in Jenkins ermöglicht es nicht authentifizierten Angreifern, Server aus der Ferne einzufrieren und mit einer einzigen speziell präparierten Anfrage Continuous-Integration-Pipelines zu stören. 

Die Schwachstelle betrifft potenziell Millionen Installationen weltweit. 

Dieser Angriff führt dazu, dass „… Threads zur Verarbeitung von Anfragen unbegrenzt warten“, sagte Jenkins in seiner Sicherheitswarnung.

Die Schwachstelle durch Thread-Erschöpfung in Jenkins

Die Schwachstelle (CVE-2025-67635) entsteht dadurch, wie Jenkins Verbindungen für seine HTTP-basierte Kommandozeilenschnittstelle (CLI) verwaltet. 

Unter normalen Bedingungen öffnet Jenkins für jede CLI-Anfrage einen Thread und sollte diesen ordnungsgemäß beenden, sobald die Anfrage abgeschlossen ist oder fehlschlägt. 

Die Forscher stellten jedoch fest, dass Jenkins die Verbindung nicht ordnungsgemäß bereinigt, wenn eine speziell präparierte Anfrage den HTTP-CLI-Datenstrom beschädigt. Statt die Sitzung zu schließen und Ressourcen freizugeben, bleibt der betroffene Thread geöffnet und blockiert, während er unbegrenzt wartet.

Dieses Verhalten führt zu einer Ressourcenerschöpfung. Jede bösartige Anfrage bindet einen weiteren Thread zur Verarbeitung von Anfragen und verbraucht nach und nach den Pool verfügbarer Threads, auf den Jenkins angewiesen ist, um legitime Jobs, API-Aufrufe und Benutzerinteraktionen zu verarbeiten. 

Indem ein Angreifer wiederholt fehlerhafte CLI-Anfragen sendet, kann er diese Ressourcen kontinuierlich aufbrauchen, bis Jenkins nicht mehr in der Lage ist, auf neue Anfragen zu reagieren, wodurch es effektiv zu einem Denial-of-Service-Zustand (DoS) kommt. 

Zu diesem Zeitpunkt können Pipelines ins Stocken geraten, Builds lassen sich möglicherweise nicht mehr auslösen, und der administrative Zugriff auf den Server kann beeinträchtigt werden.

Besonders bedenklich an dieser Schwachstelle ist die niedrige Einstiegshürde für ihre Ausnutzung. 

Der Angriff erfordert weder eine Authentifizierung noch Benutzerinteraktion oder fortgeschrittene Exploit-Techniken. 

Jede Jenkins-Instanz, die die HTTP-CLI über das Netzwerk erreichbar macht, ist potenziell gefährdet; internetseitig erreichbare Bereitstellungen sind dabei dem höchsten Risiko ausgesetzt. 

Auch wenn es derzeit keine öffentlichen Belege für eine aktive Ausnutzung gibt, machen der einfache Angriffsweg und die weite Verbreitung von Jenkins ungepatchte Systeme zu attraktiven Zielen. 

Advertisement

In Umgebungen, in denen Jenkins die CI/CD-Pipelines trägt, kann selbst ein vorübergehender Ausfall kaskadierende Auswirkungen auf Entwicklungs-, Test- und Bereitstellungsabläufe haben.

Jenkins-Managementschnittstellen absichern

Diese Jenkins-Schwachstelle verdeutlicht, wie unzureichend gesicherte und überwachte Managementschnittstellen Verfügbarkeitsrisiken schaffen können. Sicherheitsteams sollten die folgenden Schritte ergreifen:

  • Aktualisieren Sie alle Jenkins-Controller und -Agents auf Version 2.541 oder LTS 2.528.3, um die Schwachstelle durch HTTP-CLI-Thread-Erschöpfung vollständig zu beheben.
  • Verringern Sie die Angriffsfläche, indem Sie die HTTP-basierte CLI deaktivieren, wo sie nicht benötigt wird, und den Zugriff auf Jenkins über VPNs, Reverse-Proxys oder Zero-Trust-Gateways beschränken.
  • Setzen Sie Netzwerkregeln wie IP-Allowlisting, Ratenbegrenzungen oder WAF-Regeln ein, um fehlerhafte oder übermäßige HTTP-Anfragen an Jenkins-Endpunkte zu blockieren.
  • Überwachen Sie den Systemzustand auf Anzeichen eines Missbrauchs, darunter Spitzen beim HTTP-CLI-Datenverkehr, lang laufende Threads, eine ungewöhnliche Auslastung des Thread-Pools oder hängende Verbindungen.
  • Aktivieren Sie detaillierte Protokollierung und Alarmierung für Jenkins-Thread-Metriken, CLI-Aktivitäten und Verbindungsanomalien, um eine frühzeitige Erkennung und Reaktion zu unterstützen.
  • Härten Sie Jenkins-Bereitstellungen, indem Sie die Ressourcen der Controller begrenzen, exponierte Plugins und Funktionen überprüfen und Controller von Build-Agents trennen, um den Wirkungsradius zu verringern.

Zusammen helfen diese Schritte Unternehmen dabei, kritische CI/CD-Infrastrukturen zu schützen, ohne Entwicklungsabläufe zu beeinträchtigen.

Warum die Resilienz von CI/CD wichtig ist

Dieses Problem unterstreicht, wie CI/CD-Plattformen anfällig für Verfügbarkeitsausfälle werden können, wenn zentrale Komponenten kein konsequentes Ressourcenmanagement gewährleisten. 

Da Automatisierungspipelines immer stärker miteinander verknüpft und externen Systemen ausgesetzt sind, können scheinbar kleine Fehler bei der Verbindungsverwaltung unverhältnismäßig große betriebliche Auswirkungen haben. 

Gleichzeitig weckt die CI/CD-Infrastruktur aufgrund ihrer zentralen Rolle bei der Softwarebereitstellung weiterhin das Interesse von Angreifern, was die Notwendigkeit zeitnaher Patches und resilienter Bereitstellungspraktiken bekräftigt.

Insgesamt verdeutlicht dies, wie Verfügbarkeitsrisiken in CI/CD-Plattformen mit der größeren Herausforderung einer sicheren und resilienten Software-Lieferkette.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.