Una vulnerabilità legata all’esecuzione di codice arbitrario esiste in Liquibase Runner Plugin versione 1.3.0 e precedente che permette ad un aggressore con il permesso per i lavori di configurazione per caricare ed eseguire codice arbitrario sul master Jenkins JVM.
https://jenkins.io/security/advisory/2018-03-26/#SECURITY-519
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-1000146