Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.2% | — | Jenkins Testcomplete Support | 26/1/2023 | 17/6/2026 | El complemento TestComplete de Jenkins en su versión 2.8.1 y anteriores no configura su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Media (5.5) | 0.23% | — | Jenkins Github Pull Request Coverage Status | 26/1/2023 | 17/6/2026 | El complemento GitHub Pull Request Coverage Status de Jenkins en su versión 2.2.0 y anteriores almacena el token de acceso personal de GitHub, el token de acceso de Sonar y la contraseña de Sonar sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde los usuarios con acceso al sistema de… | |
| Modificada | Crítica (9.8) | 1.2% | — | Jenkins Mstest | 26/1/2023 | 17/6/2026 | El complemento MSTest de Jenkins en su versión 1.0.0 y anteriores no configuran su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Media (5.5) | 0.19% | — | Jenkins Jira Pipeline Steps | 26/1/2023 | 17/6/2026 | El complemento JIRA Pipeline Steps de Jenkins en su versión 2.0.165.v8846cf59f3db y anteriores transmite la clave privada en texto sin formato como parte del formulario de configuración global de Jenkins, lo que potencialmente resulta en su exposición. | |
| Modificada | Media (5.5) | 0.20% | — | Jenkins Jira Pipeline Steps | 26/1/2023 | 17/6/2026 | El complemento JIRA Pipeline Steps de Jenkins en su versión 2.0.165.v8846cf59f3db y anteriores almacena las claves privadas sin cifrar en su archivo de configuración global en el controlador Jenkins, donde los usuarios con acceso al sistema de archivos del controlador Jenkins pueden verlas. | |
| Modificada | Media (6.5) | 0.77% | — | Jenkins Jira Pipeline Steps | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento JIRA Pipeline Steps de Jenkins en su versión 2.0.165.v8846cf59f3db y anteriores permite a atacantes con permiso general/lectura conectarse a una URL especificada por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas a través de otro… | |
| Modificada | Alta (8.8) | 0.52% | — | Jenkins Jira Pipeline Steps | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento JIRA Pipeline Steps de Jenkins en su versión 2.0.165.v8846cf59f3db y anteriores permite a los atacantes conectarse a una URL especificada por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas a través de otro… | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Github Pull Request Builder | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento GitHub Pull Request Builder de Jenkins en su versión 1.42.2 y anteriores permite a atacantes con permiso general/lectura enumerar los ID de las credenciales almacenadas en Jenkins. | |
| Modificada | Media (6.5) | 0.82% | — | Jenkins Github Pull Request Builder | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento GitHub Pull Request Builder de Jenkins en su versión 1.42.2 y anteriores permite a los atacantes con permiso general/lectura conectarse a una URL especificada por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas a través de otro… | |
| Modificada | Alta (8.8) | 0.56% | — | Jenkins Github Pull Request Builder | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento GitHub Pull Request Builder de Jenkins en su versión 1.42.2 y anteriores permite a los atacantes conectarse a una URL especificada por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas a través de otro método,… | |
| Modificada | Media (6.5) | 0.77% | — | Jenkins Orka BY Macstadium | 26/1/2023 | 17/6/2026 | Las comprobaciones de permisos faltantes en el complemento Orka by MacStadium de Jenkins en su versión 1.31 y anteriores permiten a los atacantes con permiso general/lectura conectarse a un servidor HTTP especificado por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas a través de otro… | |
| Modificada | Alta (8.8) | 0.52% | — | Jenkins Orka BY Macstadium | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Orka by MacStadium Plugin de Jenkins en su versión 1.31 y anteriores permite a los atacantes conectarse a un servidor HTTP especificado por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas a través de otro… | |
| Modificada | Media (4.3) | 0.62% | — | Jenkins Orka BY Macstadium | 26/1/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento Orka by MacStadium de Jenkins en su versión 1.31 y anteriores permite a atacantes con permiso general/lectura enumerar los ID de las credenciales almacenadas en Jenkins. | |
| Modificada | Crítica (9.8) | 1.3% | — | Jenkins Semantic Versioning | 26/1/2023 | 17/6/2026 | El complemento Semantic Versioning de Jenkins en su versión 1.14 y anteriores no configura su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Crítica (9.8) | 1.3% | — | Jenkins Semantic Versioning | 26/1/2023 | 17/6/2026 | El complemento Semantic Versioning de Jenkins en su versión 1.14 y versiones anteriores no restringe la ejecución de un mensaje de controlador/agente a los agentes y no implementa limitaciones sobre la ruta del archivo que se puede analizar, lo que permite a los atacantes capaces de controlar los procesos del agente… | |
| Modificada | Media (5.7) | 0.48% | — | Jenkins Bitbucket Oauth | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Bitbucket OAuth de Jenkins en su versión 0.12 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante. | |
| Modificada | Crítica (9.8) | 1.1% | — | Jenkins Bitbucket Oauth | 26/1/2023 | 17/6/2026 | El complemento Bitbucket OAuth de Jenkins en sus versiones 0.12 y anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Azure AD | 26/1/2023 | 17/6/2026 | El complemento Azure AD de Jenkins versión 303.va_91ef20ee49f y anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Media (6.5) | 0.82% | — | Jenkins Kubernetes Credentials Provider | 26/1/2023 | 17/6/2026 | El complemento Kubernetes Credentials Provider de Jenkins en su versión 1.208.v128ee9800c04 y anteriores no establece el contexto apropiado para la búsqueda de credenciales de Kubernetes, lo que permite a los atacantes con permiso Item/Configure acceder y potencialmente capturar las credenciales de Kubernetes a las… | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Openid Connect Authentication | 26/1/2023 | 17/6/2026 | El complemento OpenId Connect Authentication 2.4 de Jenkins y versiones anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Media (6.5) | 0.49% | — | Jenkins Gerrit Trigger | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en Jenkins Gerrit Trigger Plugin 2.38.0 y versiones anteriores permite a los atacantes reconstruir compilaciones anteriores activadas por Gerrit. | |
| Modificada | Alta (8.8) | 0.58% | 💥 PoC | Jenkins Script Security | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de omisión de la sandbox que involucra constructores de mapas en Jenkins Script Security Plugin 1228.vd93135a_2fb_25 y versiones anteriores permite a atacantes con permiso para definir y ejecutar scripts de sandbox, incluidos Pipelines, eludir la protección de sandbox y ejecutar código arbitrario en… | |
| Modificada | Media (6.5) | 0.46% | — | Jenkins Sonar Gerrit | 12/12/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Jenkins Sonar Gerrit 377.v8f3808963dc5 y versiones anteriores permite a los atacantes hacer que Jenkins se conecte a los servidores Gerrit (previamente configurados por los administradores de Jenkins) utilizando ID de credenciales especificadas por… | |
| Modificada | Media (5.4) | 0.49% | — | Jenkins Spring Config | 12/12/2022 | 17/6/2026 | Jenkins Spring Config Plugin 2.0.0 y versiones anteriores no escapan a los nombres para mostrar de las compilaciones que se muestran en la vista Spring Config, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado que pueden explotar los atacantes capaces de cambiar los nombres para mostrar de las… | |
| Modificada | Media (5.4) | 0.49% | — | Jenkins Custom Build Properties | 12/12/2022 | 17/6/2026 | Jenkins Custom Build Properties Plugin 2.79.vc095ccc85094 y versiones anteriores no escapa a los valores de propiedad ni a los nombres para mostrar de las compilaciones en las páginas Propiedades de compilación personalizadas y Resumen de compilación, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS)… |