Jenkins 嵌套 PersistenceRoot 反序列化远程代码执行漏洞(CVE-2026-84645)
分析 Jenkins core XStream 反序列化器未阻止 PersistenceRoot 对象作为嵌套字段注入的根因,实测提交作业 config.xml 构造 FingerprintAction→FreeStyleBuild→FreeStyleProject→Hudson 注入链,经 Stapler 路由到达未受保护的 Script Console 以 root 执行任意 Groovy,并验证 2.580 守卫修复与 Nginx 拦截缓解。