Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.5) | 0.36% | — | Jenkins Synopsys Coverity | 15/2/2023 | 17/6/2026 | A cross-site request forgery (CSRF) vulnerability in Synopsys Jenkins Coverity Plugin 3.0.2 and earlier allows attackers to connect to an attacker-specified HTTP server using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins. | |
| Modificada | Media (6.5) | 0.64% | — | Jenkins Azure Credentials | 15/2/2023 | 17/6/2026 | A missing permission check in Jenkins Azure Credentials Plugin 253.v887e0f9e898b and earlier allows attackers with Overall/Read permission to connect to an attacker-specified web server. | |
| Modificada | Alta (8.8) | 0.46% | — | Jenkins Azure Credentials | 15/2/2023 | 17/6/2026 | A cross-site request forgery (CSRF) vulnerability in Jenkins Azure Credentials Plugin 253.v887e0f9e898b and earlier allows attackers to connect to an attacker-specified web server. | |
| Modificada | Media (4.3) | 0.51% | — | Jenkins Azure Credentials | 15/2/2023 | 17/6/2026 | A missing permission check in Jenkins Azure Credentials Plugin 253.v887e0f9e898b and earlier allows attackers with Overall/Read permission to enumerate credentials IDs of credentials stored in Jenkins. | |
| Modificada | Crítica (9.9) | 1.1% | — | Jenkins Email Extension | 15/2/2023 | 17/6/2026 | In Jenkins Email Extension Plugin 2.93 and earlier, templates defined inside a folder were not subject to Script Security protection, allowing attackers able to define email templates in folders to bypass the sandbox protection and execute arbitrary code in the context of the Jenkins controller JVM. | |
| Modificada | Media (5.4) | 0.60% | — | Jenkins Email Extension | 15/2/2023 | 17/6/2026 | Jenkins Email Extension Plugin 2.93 and earlier does not escape, sanitize, or sandbox rendered email template output or log output generated during template rendering, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to create or change custom email templates. | |
| Modificada | Media (5.4) | 0.60% | — | Jenkins Email Extension | 15/2/2023 | 17/6/2026 | Jenkins Email Extension Plugin 2.93 and earlier does not escape various fields included in bundled email templates, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control affected fields. | |
| Modificada | Media (5.4) | 81% | — | Jenkins Pipeline\ | 15/2/2023 | 17/6/2026 | Jenkins Pipeline: Build Step Plugin 2.18 and earlier does not escape job names in a JavaScript expression used in the Pipeline Snippet Generator, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control job names. | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Junit | 15/2/2023 | 17/6/2026 | Jenkins JUnit Plugin 1166.va_436e268e972 and earlier does not escape test case class names in JavaScript expressions, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control test case class names in the JUnit resources processed by the plugin. | |
| Modificada | Media (6.5) | 0.72% | — | Jenkins Bearychat | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a atacantes con permiso general/lectura conectarse a una URL especificada por el atacante. | |
| Modificada | Alta (8.8) | 0.56% | — | Jenkins Bearychat | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Keycloak Authentication | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante. | |
| Modificada | Crítica (9.8) | 1.2% | — | Jenkins Keycloak Authentication | 26/1/2023 | 17/6/2026 | El complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Visual Expert | 26/1/2023 | 17/6/2026 | El complemento visualexpert de Jenkins en su versión 1.3 y anteriores no restringe los nombres de los archivos en los métodos que implementan la validación de formularios, lo que permite a los atacantes con permiso Elemento/Configurar verificar la existencia de una ruta de archivo especificada por el atacante en el… | |
| Modificada | Media (5.5) | 0.20% | — | Jenkins Testquality Updater | 26/1/2023 | 17/6/2026 | El complemento TestQuality Updater de Jenkins en su versión 1.3 y anteriores almacenan la contraseña de TestQuality Updater sin cifrar en su archivo de configuración global en el controlador Jenkins, donde los usuarios con acceso al sistema de archivos del controlador Jenkins pueden verla. | |
| Modificada | Media (6.5) | 0.72% | — | Jenkins Testquality Updater | 26/1/2023 | 17/6/2026 | Una verificación faltante en el complemento TestQuality Updater de Jenkins en su versión 1.3 y anteriores permite a los atacantes con permiso general/lectura conectarse a una URL especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante. | |
| Modificada | Alta (8.8) | 0.52% | — | Jenkins Testquality Updater | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento TestQuality Updater de Jenkins en su versión 1.3 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante. | |
| Modificada | Media (4.3) | 0.58% | — | Jenkins Cisco Spark | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento Cisco Spark Notifier de Jenkins en su versión 1.1.1 y anteriores permite a atacantes con permiso general/lectura enumerar los ID de las credenciales almacenadas en Jenkins. | |
| Modificada | Media (6.5) | 0.60% | — | Jenkins View-cloner | 26/1/2023 | 17/6/2026 | El complemento view-cloner de Jenkins en su versión 1.1 y anteriores almacena contraseñas sin cifrar en archivos job config.xml en el controlador Jenkins, donde los usuarios con permiso de lectura extendida pueden verlas o acceder al sistema de archivos del controlador Jenkins. | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Pwauth Security Realm | 26/1/2023 | 17/6/2026 | El complemento PWauth Security Realm de Jenkins en su versión 0.4 y anteriores no restringen los nombres de los archivos en los métodos que implementan la validación de formularios, lo que permite a los atacantes con permiso Overall/Read verificar la existencia de una ruta de archivo especificada por el atacante en el… | |
| Modificada | Media (6.5) | 0.72% | — | Jenkins Rabbitmq Consumer | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento RabbitMQ Consumer de Jenkins en su versión 2.8 y anteriores permite a los atacantes con permiso general/lectura conectarse a una URL AMQP(S) especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante. | |
| Modificada | Alta (8.8) | 0.52% | — | Jenkins Rabbitmq Consumer | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento RabbitMQ Consumer de Jenkins en su versión 2.8 y anteriores permite a los atacantes conectarse a una URL AMQP(S) especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante. | |
| Modificada | Alta (8.8) | 0.56% | — | Jenkins Openid | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en complemento de OpenID de Jenkins en su versión 2.4 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante. | |
| Modificada | Media (6.1) | 0.66% | — | Jenkins Openid | 26/1/2023 | 17/6/2026 | El complemento OpenID de Jenkins en su versión 2.4 y anteriores determinan incorrectamente que una URL de redireccionamiento después de iniciar sesión apunta legítimamente a Jenkins. | |
| Modificada | Crítica (9.8) | 1.1% | — | Jenkins Openid | 26/1/2023 | 17/6/2026 | El complemento OpenID de Jenkins en su versión anterior 2.4 y anteriores no invalida la sesión anterior al iniciar sesión. |