CVE-2019-1003011: Jenkins Token Macro

High severity, CVSS 8.1. EPSS: 2% chance of exploitation in the next 30 days.

An information exposure and denial of service vulnerability exists in Jenkins Token Macro Plugin 2.5 and earlier in src/main/java/org/jenkinsci/plugins/tokenmacro/Parser.java, src/main/java/org/jenkinsci/plugins/tokenmacro/TokenMacro.java, src/main/java/org/jenkinsci/plugins/tokenmacro/impl/AbstractChangesSinceMacro.java, src/main/java/org/jenkinsci/plugins/tokenmacro/impl/ChangesSinceLastBuildMacro.java, src/main/java/org/jenkinsci/plugins/tokenmacro/impl/ProjectUrlMacro.java that allows attackers with the ability to control token macro input (such as SCM changelogs) to define recursive input that results in unexpected macro evaluation.

Affected products

  • Jenkins Token Macro: up to and including 2.5
  • Red Hat Openshift Container Platform: version 3.11 only

Published 2019-02-06. Last modified 2026-06-17.