Description
Jenkins 2.499 and earlier, LTS 2.492.1 and earlier does not redact encrypted values of secrets when accessing `config.xml` of agents via REST API or CLI, allowing attackers with Agent/Extended Read permission to view encrypted values of secrets.
Remediation
References
Related Vulnerabilities
Magento Observable Differences in Behavior to Error Inputs Vulnerability (CVE-2020-9588)
WordPress 5.3.x Multiple Vulnerabilities (5.3 - 5.3.14)
MongoDb Reliance on Untrusted Inputs in a Security Decision Vulnerability (CVE-2026-13059)
WordPress Plugin Conditional Marketing Mailer for WooCommerce Unspecified Vulnerability (1.6)