Plugin Jenkins backdoored colpisce il trust boundary della CI

Un plugin Jenkins elencato nel marketplace non è solo un altro add-on quando si integra con build e security scanning. Un plugin Checkmarx Jenkins AST malevolo potrebbe trovarsi all'interno delle pipeline Jenkins e compromettere il trust path usato per scansionare il codice sorgente tramite Checkmarx One, quindi una normale review dell'update del plugin può non rilevare che il controller possa già aver eseguito un integration layer avvelenato.

Part of the PlainSec briefing for 2026-05-12

Editions

Sources