High severity8.8NVD Advisory· Published Jan 24, 2024· Updated Jun 17, 2026
CVE-2024-23898
CVE-2024-23898
Description
Jenkins 2.217 through 2.441 (both inclusive), LTS 2.222.1 through 2.426.2 (both inclusive) does not perform origin validation of requests made through the CLI WebSocket endpoint, resulting in a cross-site WebSocket hijacking (CSWSH) vulnerability, allowing attackers to execute CLI commands on the Jenkins controller.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.jenkins-ci.main:jenkins-coreMaven | >= 2.217, < 2.426.3 | 2.426.3 |
org.jenkins-ci.main:jenkins-coreMaven | >= 2.427, < 2.442 | 2.442 |
Affected products
6cpe:2.3:a:jenkins:jenkins:*:*:*:*:-:*:*:*+ 2 more
- cpe:2.3:a:jenkins:jenkins:*:*:*:*:-:*:*:*range: >=2.217,<=2.441
- cpe:2.3:a:jenkins:jenkins:*:*:*:*:lts:*:*:*range: >=2.222.1,<=2.426.2
- (no CPE)range: 0
- osv-coords3 versions
< 0+ 2 more
- (no CPE)range: < 0
- (no CPE)range: >= 2.217.0, < 2.452.1
- (no CPE)range: >= 2.217, < 2.426.3
Patches
Vulnerability mechanics
References
7- github.com/advisories/GHSA-53ph-2r2x-vqw8ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2024-23898ghsaADVISORY
- www.jenkins.io/security/advisory/2024-01-24/nvdVendor AdvisoryWEB
- www.openwall.com/lists/oss-security/2024/01/24/6nvdWEB
- github.com/jenkinsci/jenkins/commit/de450967f38398169650b55c002f1229a3fcdb1bghsaWEB
- www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkinsghsaWEB
- www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/nvd
News mentions
1- Jenkins Security Advisory 2024-01-24Jenkins Security Advisories · Jan 24, 2024