Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.49% | — | Jenkins Checkmarx | 12/12/2022 | 17/6/2026 | Jenkins Checkmarx Plugin 2022.3.3 y versiones anteriores no escapa a los valores devueltos por la API del servicio Checkmarx antes de insertarlos en informes HTML, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado. | |
| Modificada | Media (6.1) | 0.56% | — | Jenkins Google Login | 12/12/2022 | 17/6/2026 | Jenkins Google Login Plugin 1.4 a 1.6 (ambos inclusive) determina incorrectamente que una URL de redireccionamiento después de iniciar sesión apunta legítimamente a Jenkins. | |
| Modificada | Crítica (9.8) | 1.0% | — | Jenkins Plot | 12/12/2022 | 17/6/2026 | Jenkins Plot Plugin 2.1.11 y versiones anteriores no configuran su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Media (5.4) | 0.63% | — | Jenkins Associated Files | 15/11/2022 | 17/6/2026 | El complemento Jenkins Associated Files 0.2.1 y versiones anteriores no escapa a los nombres de los archivos asociados, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) almacenadas que pueden explotar los atacantes con permiso Item/Configure. | |
| Modificada | Crítica (9.8) | 1.1% | — | Jenkins Japex | 15/11/2022 | 17/6/2026 | Jenkins JAPEX Plugin 1.7 y versiones anteriores no configuran su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Media (4.3) | 0.57% | — | Jenkins Cluster Statistics | 15/11/2022 | 17/6/2026 | Una verificación de permisos faltante en Jenkins Cluster Statistics Plugin 0.4.6 y versiones anteriores permite a los atacantes eliminar los registros de Jenkins Cluster Statistics. | |
| Modificada | Media (4.3) | 0.39% | — | Jenkins Cluster Statistics | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en Jenkins Cluster Statistics Plugin 0.4.6 y versiones anteriores permite a los atacantes eliminar los registros de Jenkins Cluster Statistics. | |
| Modificada | Crítica (9.8) | 1.0% | — | Jenkins OSF Builder Suite \ | 15/11/2022 | 17/6/2026 | Jenkins OSF Builder Suite :: XML Linter Plugin 1.0.2 y versiones anteriores no configuran su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Crítica (9.8) | 1.0% | — | Jenkins Sourcemonitor | 15/11/2022 | 17/6/2026 | Jenkins SourceMonitor Plugin 0.2 y versiones anteriores no configuran su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Crítica (9.8) | 1.1% | — | Jenkins Cccc | 15/11/2022 | 17/6/2026 | Jenkins CCCC Plugin 0.6 y versiones anteriores no configuran su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Media (4.3) | 0.57% | — | Jenkins Delete LOG | 15/11/2022 | 17/6/2026 | Una verificación de permiso faltante en Jenkins Delete log Plugin 1.0 y versiones anteriores permite a los atacantes con permiso de Item/Read eliminar registros de compilación. | |
| Modificada | Baja (3.5) | 0.39% | — | Jenkins Delete LOG | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en Jenkins Delete log Plugin 1.0 y versiones anteriores permite a los atacantes eliminar registros de compilación. | |
| Modificada | Media (6.5) | 0.68% | — | Jenkins Ns-nd Integration Performance Publisher | 15/11/2022 | 17/6/2026 | Jenkins NS-ND Integration Performance Publisher Plugin 4.8.0.143 y versiones anteriores almacena contraseñas sin cifrar en archivos job config.xml en el controlador Jenkins, donde pueden ser vistas por atacantes con permiso de Lectura Extendida o acceso al sistema de archivos del controlador Jenkins. | |
| Modificada | Alta (7.5) | 0.42% | — | Jenkins Ns-nd Integration Performance Publisher | 15/11/2022 | 17/6/2026 | Jenkins NS-ND Integration Performance Publisher Plugin 4.8.0.143 y versiones anteriores deshabilita global e incondicionalmente el certificado SSL/TLS y la validación del nombre de host para toda la JVM del controlador Jenkins. | |
| Modificada | Media (4.3) | 0.56% | — | Jenkins Loader.io | 15/11/2022 | 17/6/2026 | Una verificación de permiso faltante en el complemento Jenkins loader.io 1.0.1 y versiones anteriores permite a atacantes con permiso general/lectura enumerar los ID de las credenciales almacenadas en Jenkins. | |
| Modificada | Media (5.3) | 0.66% | — | Jenkins Xp-dev | 15/11/2022 | 17/6/2026 | Una verificación de permisos faltante en Jenkins XP-Dev Plugin 1.0 y versiones anteriores permite a atacantes no autenticados activar compilaciones de trabajos correspondientes a un repositorio especificado por el atacante. | |
| Modificada | Alta (7.5) | 1.1% | — | Jenkins Config Rotator | 15/11/2022 | 17/6/2026 | Jenkins Config Rotator Plugin 2.0.1 y versiones anteriores no restringen un parámetro de consulta de nombre de archivo en un endpoint HTTP, lo que permite a atacantes no autenticados leer archivos arbitrarios con la extensión '.xml' en el sistema de archivos del controlador Jenkins. | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Bart | 15/11/2022 | 17/6/2026 | Jenkins BART Plugin 1.0.3 y versiones anteriores no escapan del contenido analizado de los registros de compilación antes de representarlos en la interfaz de usuario de Jenkins, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) almacenada. | |
| Modificada | Media (5.5) | 0.27% | — | Jenkins Violations | 15/11/2022 | 17/6/2026 | El complemento Jenkins Violations 0.7.11 y versiones anteriores no configura su analizador XML para evitar ataques de entidades externas XML (XXE). | |
| Modificada | Alta (7.5) | 0.60% | — | Jenkins Cloudbees Docker Hub/registry Notification | 15/11/2022 | 17/6/2026 | Una comprobación de permisos faltante en Jenkins CloudBees Docker Hub/Registry Notification Plugin 2.6.2 y anteriores permite a atacantes no autenticados activar compilaciones de trabajos correspondientes al repositorio especificado por el atacante. | |
| Modificada | Media (6.5) | 0.69% | — | Jenkins Reverse Proxy Auth | 15/11/2022 | 17/6/2026 | Jenkins Reverse Proxy Auth Plugin 1.7.3 y versiones anteriores almacena la contraseña del administrador LDAP sin cifrar en el archivo global config.xml en el controlador de Jenkins, donde los atacantes con acceso al sistema de archivos del controlador de Jenkins pueden verla. | |
| Modificada | Media (6.5) | 0.69% | — | Jenkins Support Core | 15/11/2022 | 17/6/2026 | Una verificación de permisos incorrecta en Jenkins Support Core Plugin 1206.v14049fa_b_d860 y versiones anteriores permite a atacantes con permiso Support/DownloadBundle descargar un paquete de soporte creado previamente que contiene información limitada a usuarios con permiso General/Administrador. | |
| Modificada | Media (5.4) | 0.63% | — | Jenkins Naginator | 15/11/2022 | 17/6/2026 | Jenkins Naginator Plugin 1.18.1 y versiones anteriores no escapa a los nombres para mostrar de las compilaciones de origen en compilaciones que se activaron mediante la acción Reintentar, lo que da como resultado una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado que pueden explotar los atacantes capaces de… | |
| Modificada | Alta (8.1) | 1.4% | — | Jenkins Pipeline Utility Steps | 15/11/2022 | 17/6/2026 | Jenkins Pipeline Utility Steps Plugin 2.13.1 y versiones anteriores no restringe el conjunto de interpoladores de prefijos habilitados y las versiones de paquetes de la librería de configuración Apache Commons que habilitan el interpolador de prefijos 'file:' de forma predeterminada, lo que permite a los atacantes… | |
| Modificada | Media (5.4) | 0.66% | — | Jenkins Junit | 15/11/2022 | 17/6/2026 | Jenkins JUnit Plugin 1159.v0b_396e1e07dd y versiones anteriores convierten las URL HTTP(S) en la salida del informe de prueba en enlaces en los que se puede hacer clic de manera insegura, lo que genera una vulnerabilidad de Cross-Site Scripting (XSS) almacenada que pueden explotar los atacantes con permiso… |