Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.5)0.36%—Jenkins Synopsys Coverity15/2/202317/6/2026
A cross-site request forgery (CSRF) vulnerability in Synopsys Jenkins Coverity Plugin 3.0.2 and earlier allows attackers to connect to an attacker-specified HTTP server using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
ModificadaMedia (6.5)0.64%—Jenkins Azure Credentials15/2/202317/6/2026
A missing permission check in Jenkins Azure Credentials Plugin 253.v887e0f9e898b and earlier allows attackers with Overall/Read permission to connect to an attacker-specified web server.
ModificadaAlta (8.8)0.46%—Jenkins Azure Credentials15/2/202317/6/2026
A cross-site request forgery (CSRF) vulnerability in Jenkins Azure Credentials Plugin 253.v887e0f9e898b and earlier allows attackers to connect to an attacker-specified web server.
ModificadaMedia (4.3)0.51%—Jenkins Azure Credentials15/2/202317/6/2026
A missing permission check in Jenkins Azure Credentials Plugin 253.v887e0f9e898b and earlier allows attackers with Overall/Read permission to enumerate credentials IDs of credentials stored in Jenkins.
ModificadaCrítica (9.9)1.1%—Jenkins Email Extension15/2/202317/6/2026
In Jenkins Email Extension Plugin 2.93 and earlier, templates defined inside a folder were not subject to Script Security protection, allowing attackers able to define email templates in folders to bypass the sandbox protection and execute arbitrary code in the context of the Jenkins controller JVM.
ModificadaMedia (5.4)0.60%—Jenkins Email Extension15/2/202317/6/2026
Jenkins Email Extension Plugin 2.93 and earlier does not escape, sanitize, or sandbox rendered email template output or log output generated during template rendering, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to create or change custom email templates.
ModificadaMedia (5.4)0.60%—Jenkins Email Extension15/2/202317/6/2026
Jenkins Email Extension Plugin 2.93 and earlier does not escape various fields included in bundled email templates, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control affected fields.
ModificadaMedia (5.4)81%—Jenkins Pipeline\15/2/202317/6/2026
Jenkins Pipeline: Build Step Plugin 2.18 and earlier does not escape job names in a JavaScript expression used in the Pipeline Snippet Generator, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control job names.
ModificadaMedia (5.4)0.70%—Jenkins Junit15/2/202317/6/2026
Jenkins JUnit Plugin 1166.va_436e268e972 and earlier does not escape test case class names in JavaScript expressions, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control test case class names in the JUnit resources processed by the plugin.
ModificadaMedia (6.5)0.72%—Jenkins Bearychat26/1/202317/6/2026
Una verificación de permiso faltante en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a atacantes con permiso general/lectura conectarse a una URL especificada por el atacante.
ModificadaAlta (8.8)0.56%—Jenkins Bearychat26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en BearyChat de Jenkins en su versión 3.0.2 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante.
ModificadaMedia (6.5)1.0%—Jenkins Keycloak Authentication26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante.
ModificadaCrítica (9.8)1.2%—Jenkins Keycloak Authentication26/1/202317/6/2026
El complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores no invalida la sesión anterior al iniciar sesión.
ModificadaMedia (4.3)1.2%—Jenkins Visual Expert26/1/202317/6/2026
El complemento visualexpert de Jenkins en su versión 1.3 y anteriores no restringe los nombres de los archivos en los métodos que implementan la validación de formularios, lo que permite a los atacantes con permiso Elemento/Configurar verificar la existencia de una ruta de archivo especificada por el atacante en el…
ModificadaMedia (5.5)0.20%—Jenkins Testquality Updater26/1/202317/6/2026
El complemento TestQuality Updater de Jenkins en su versión 1.3 y anteriores almacenan la contraseña de TestQuality Updater sin cifrar en su archivo de configuración global en el controlador Jenkins, donde los usuarios con acceso al sistema de archivos del controlador Jenkins pueden verla.
ModificadaMedia (6.5)0.72%—Jenkins Testquality Updater26/1/202317/6/2026
Una verificación faltante en el complemento TestQuality Updater de Jenkins en su versión 1.3 y anteriores permite a los atacantes con permiso general/lectura conectarse a una URL especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante.
ModificadaAlta (8.8)0.52%—Jenkins Testquality Updater26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento TestQuality Updater de Jenkins en su versión 1.3 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante.
ModificadaMedia (4.3)0.58%—Jenkins Cisco Spark26/1/202317/6/2026
Una verificación de permiso faltante en el complemento Cisco Spark Notifier de Jenkins en su versión 1.1.1 y anteriores permite a atacantes con permiso general/lectura enumerar los ID de las credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)0.60%—Jenkins View-cloner26/1/202317/6/2026
El complemento view-cloner de Jenkins en su versión 1.1 y anteriores almacena contraseñas sin cifrar en archivos job config.xml en el controlador Jenkins, donde los usuarios con permiso de lectura extendida pueden verlas o acceder al sistema de archivos del controlador Jenkins.
ModificadaMedia (4.3)1.2%—Jenkins Pwauth Security Realm26/1/202317/6/2026
El complemento PWauth Security Realm de Jenkins en su versión 0.4 y anteriores no restringen los nombres de los archivos en los métodos que implementan la validación de formularios, lo que permite a los atacantes con permiso Overall/Read verificar la existencia de una ruta de archivo especificada por el atacante en el…
ModificadaMedia (6.5)0.72%—Jenkins Rabbitmq Consumer26/1/202317/6/2026
Una verificación de permiso faltante en el complemento RabbitMQ Consumer de Jenkins en su versión 2.8 y anteriores permite a los atacantes con permiso general/lectura conectarse a una URL AMQP(S) especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante.
ModificadaAlta (8.8)0.52%—Jenkins Rabbitmq Consumer26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento RabbitMQ Consumer de Jenkins en su versión 2.8 y anteriores permite a los atacantes conectarse a una URL AMQP(S) especificada por el atacante utilizando el nombre de usuario y la contraseña especificados por el atacante.
ModificadaAlta (8.8)0.56%—Jenkins Openid26/1/202317/6/2026
Una vulnerabilidad de cross-site request forgery (CSRF) en complemento de OpenID de Jenkins en su versión 2.4 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante.
ModificadaMedia (6.1)0.66%—Jenkins Openid26/1/202317/6/2026
El complemento OpenID de Jenkins en su versión 2.4 y anteriores determinan incorrectamente que una URL de redireccionamiento después de iniciar sesión apunta legítimamente a Jenkins.
ModificadaCrítica (9.8)1.1%—Jenkins Openid26/1/202317/6/2026
El complemento OpenID de Jenkins en su versión anterior 2.4 y anteriores no invalida la sesión anterior al iniciar sesión.