cbcvebase.
CVE-2026-42521
published 2026-04-29

CVE-2026-42521: Jenkins Matrix Authorization Strategy Plugin 2.0-beta-1 through 3.2.9 (both inclusive) invokes parameterless constructors of classes specified in configuration…

PriorityP339medium6.5CVSS 3.1
AVNACLPRLUINSUCNIHAN
EPSS
0.25%
15.7th percentile
Jenkins Matrix Authorization Strategy Plugin 2.0-beta-1 through 3.2.9 (both inclusive) invokes parameterless constructors of classes specified in configuration when deserializing inheritance strategies, without restricting the classes that can be instantiated, allowing attackers with Item/Configure permission to instantiate arbitrary types, which may lead to information disclosure or other impacts depending on the classes available on the classpath.

Affected

15 ranges
VendorProductVersion rangeFixed in
jenkinscredentials_binding
jenkinscredentials_binding_plugin
jenkinsgithub
jenkinsgithub_branch_source
jenkinsgithub_branch_source_plugin
jenkinsgithub_plugin
jenkinshtml_publisher
jenkinshtml_publisher_plugin
jenkinsmatrix_authorization_strategy
jenkinsmatrix_authorization_strategy
jenkinsmatrix_authorization_strategy>= 2.1 < 3.2.103.2.10
jenkinsmatrix_authorization_strategy_plugin
jenkinsscript_security
jenkinsscript_security_plugin
jenkins_projectjenkins_matrix_authorization_strategy_plugin2.0-beta-1 – 3.2.9
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.