Backup Configuration Overwrite in Jenkins ThinBackup Plugin by CloudBees
CVE-2026-84667

Currently unrated

Key Information:

Vendor

Jenkins

Vendor
CVE Published:
2 September 2026

What is CVE-2026-84667?

The Jenkins ThinBackup Plugin versions up to 2.1.4 contains a vulnerability that allows attackers to manipulate the plugin's backup configuration settings through Stapler data binding. This flaw enables unauthorized users to reroute backup outputs to a directory of their choice, potentially accessing and including arbitrary files from the Jenkins controller's file system. The exposed attack vector poses a serious risk to data integrity and security for Jenkins installations utilizing this plugin.

Affected Version(s)

Jenkins ThinBackup Plugin 0 <= 2.1.4

References

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.