CVE-2026-84676 PUBLISHED

Assigner: jenkins
Reserved: 01.09.2026 Published: 02.09.2026 Updated: 02.09.2026

Jenkins Parameterized Remote Trigger Plugin 3.2.2 and earlier stores tokens unencrypted in job config.xml files on the Jenkins controller where they can be viewed by users with Item/Extended Read permission or access to the Jenkins controller file system.

Product Status

Vendor Jenkins Project
Product Jenkins Parameterized Remote Trigger Plugin
Versions Default: unknown
  • affected from 0 to 3.2.2 (incl.)

References