Medium severity4.3NVD Advisory· Published Jan 12, 2022· Updated Jun 17, 2026
CVE-2022-20618
CVE-2022-20618
Description
A missing permission check in Jenkins Bitbucket Branch Source Plugin 737.vdf9dc06105be and earlier allows attackers with Overall/Read access to enumerate credentials IDs of credentials stored in Jenkins.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.jenkins-ci.plugins:cloudbees-bitbucket-branch-sourceMaven | >= 726.v7e6f53de133c, < 746.v350d2781c184 | 746.v350d2781c184 |
org.jenkins-ci.plugins:cloudbees-bitbucket-branch-sourceMaven | >= 720.vbe985dd73d66, < 725.vd9f8be0fa250 | 725.vd9f8be0fa250 |
org.jenkins-ci.plugins:cloudbees-bitbucket-branch-sourceMaven | >= 2.9.8, < 2.9.11.2 | 2.9.11.2 |
org.jenkins-ci.plugins:cloudbees-bitbucket-branch-sourceMaven | < 2.9.7.2 | 2.9.7.2 |
Affected products
4cpe:2.3:a:jenkins:bitbucket_branch_source:*:*:*:*:*:jenkins:*:*+ 1 more
- cpe:2.3:a:jenkins:bitbucket_branch_source:*:*:*:*:*:jenkins:*:*range: <=2.9.10
- cpe:2.3:a:jenkins:bitbucket_branch_source:737.vdf9dc06105be:*:*:*:*:jenkins:*:*
- ghsa-coordsRange: >= 726.v7e6f53de133c, < 746.v350d2781c184
- Range: unspecified
Patches
Vulnerability mechanics
References
6- www.openwall.com/lists/oss-security/2022/01/12/6nvdMailing ListThird Party AdvisoryWEB
- github.com/advisories/GHSA-w2mh-6xj5-f77fghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2022-20618ghsaADVISORY
- www.jenkins.io/security/advisory/2022-01-12/nvdVendor AdvisoryWEB
- github.com/CVEProject/cvelist/blob/2d78eb36f4d084db7fb35f1535d8d84fdcb7d859/2022/20xxx/CVE-2022-20618.jsonghsaWEB
- github.com/jenkinsci/bitbucket-branch-source-plugin/commit/467ed6c94af8735c4755d53145a54325ae82d073ghsaWEB
News mentions
1- Jenkins Security Advisory 2022-01-12Jenkins Security Advisories · Jan 12, 2022