---
id: CVE-2026-57298
aliases:
  - GHSA-6qc4-57v3-28rr
title: >-
  Jenkins Contrast Continuous Application Security Plugin has a CSRF
  vulnerability
summary: >-
  Jenkins Contrast Continuous Application Security Plugin has a CSRF
  vulnerability
severity: medium
cvss: 5.4
cwe:
  - CWE-352
vendor: jenkins-ci
product: 'org.jenkins-ci.plugins:contrast-continuous-application-security'
ecosystem: maven
affected:
  - 'org.jenkins-ci.plugins:contrast-continuous-application-security < 3.12'
patched:
  - 'org.jenkins-ci.plugins:contrast-continuous-application-security 3.12'
published: '2026-06-24'
updated: '2026-09-25'
sourceUpdated: '2026-09-25T19:13:06Z'
source: GHSA
sourceUrl: 'https://github.com/advisories/GHSA-6qc4-57v3-28rr'
references:
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-57298'
  - url: 'https://www.jenkins.io/security/advisory/2026-06-24/#SECURITY-3697%20(1)'
  - url: >-
      https://github.com/jenkinsci/contrast-continuous-application-security-plugin/commit/ddea0a815aec52c0695d8c0c7f09f9cfce4989e5
  - url: >-
      https://github.com/jenkinsci/contrast-continuous-application-security-plugin/releases/tag/contrast-continuous-application-security-3.12
  - url: 'https://github.com/advisories/GHSA-6qc4-57v3-28rr'
tags:
  - ghsa
  - maven
epss: 0.00136
epssPercentile: 0.02504
ingestedAt: '2026-09-25T19:15:38.958Z'
---

## Overview

Jenkins Contrast Continuous Application Security Plugin 3.11 and earlier does not perform a permission check in an HTTP endpoint that tests the connection to a Contrast TeamServer.

This allows attackers with Overall/Read permission to connect to an attacker-specified URL using an attacker-specified username, API key, and service key.

Additionally, this HTTP endpoint does not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.

Contrast Continuous Application Security Plugin 3.12 requires Overall/Administer permission and POST requests to test the connection to a Contrast TeamServer.

## Affected packages

- `org.jenkins-ci.plugins:contrast-continuous-application-security < 3.12`

## Remediation

Upgrade to a patched release:

- `org.jenkins-ci.plugins:contrast-continuous-application-security 3.12`
