In de officiële Jenkins-plug-in van cybersecuritybedrijf Checkmarx is een backdoor aangetroffen. Gebruikers van de Jenkins AST plug-in, die broncode laat controleren via het platform van Checkmarx, werden geadviseerd om over te stappen op een versie van december 2025. Inmiddels zijn er twee nieuwe versies uitgebracht waarin de malware niet meer aanwezig is.

Checkmarx meldde afgelopen zaterdag dat een aangepaste, kwaadaardige versie van de plug-in was gepubliceerd. Het bedrijf gaf aan met meer informatie te komen zodra die beschikbaar is, maar heeft tot op heden geen verdere details gedeeld. Deze situatie volgt op een eerdere aanval in maart, waarbij Checkmarx slachtoffer werd van de Trivy supplychain-aanval. Bij die aanval wisten kwaadwillenden toegang te krijgen tot credentials van Trivy-ontwikkelaars, waardoor zij een malafide versie van de tool konden verspreiden. Dit leidde onder meer tot het stelen van AWS-credentials en toegang tot de GitHub repositories van Checkmarx. Gevoelige data uit deze repositories werd vervolgens openbaar gemaakt.