Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.50% | — | Jenkins Script Security | 15/11/2022 | 17/6/2026 | Jenkins Script Security Plugin 1189.vb_a_b_7c8fd5fde y versiones anteriores almacena las aprobaciones de scripts completos como el hash SHA-1 del script, lo que lo hace vulnerable a ataques de colisión. | |
| Modificada | Alta (7.5) | 0.42% | — | Jenkins Ns-nd Integration Performance Publisher | 15/11/2022 | 17/6/2026 | Jenkins NS-ND Integration Performance Publisher Plugin 4.8.0.146 y versiones anteriores deshabilita incondicionalmente el certificado SSL/TLS y la validación del nombre de host para varias funciones. | |
| Modificada | Media (5.3) | 0.68% | — | Jenkins 360 Fireline | 19/10/2022 | 17/6/2026 | Jenkins 360 FireLine Plugin versiones 1.7.2 y anteriores, deshabilita mediante programación la protección de la política de seguridad de contenidos generada por el usuario en espacios de trabajo, artefactos archivados, etc. que Jenkins ofrece para su descarga | |
| Modificada | Media (5.3) | 0.70% | — | Jenkins Neuvector Vulnerability Scanner | 19/10/2022 | 17/6/2026 | Jenkins NeuVector Vulnerability Scanner Plugin versiones 1.20 y anteriores, deshabilita mediante programación la protección de la Política de Seguridad de Contenidos para el contenido generado por el usuario en los espacios de trabajo, artefactos archivados, etc. que Jenkins ofrece para su descarga | |
| Modificada | Media (4.3) | 0.56% | — | Jenkins Screenrecorder | 19/10/2022 | 17/6/2026 | Jenkins ScreenRecorder Plugin versiones 0.7 y anteriores, deshabilita mediante programación la protección de la Política de Seguridad de Contenidos para el contenido generado por el usuario en los espacios de trabajo, artefactos archivados, etc. que Jenkins ofrece para su descarga | |
| Modificada | Media (4.3) | 0.60% | — | Jenkins Xframium Builder | 19/10/2022 | 17/6/2026 | Jenkins XFramium Builder Plugin versiones 1.0.22 y anteriores, deshabilita programáticamente la protección de la Política de Seguridad de Contenidos para el contenido generado por el usuario en los espacios de trabajo, artefactos archivados, etc. que Jenkins ofrece para su descarga | |
| Modificada | Media (4.3) | 0.50% | — | Jenkins Compuware Strobe Measurement | 19/10/2022 | 17/6/2026 | Jenkins Compuware Strobe Measurement Plugin versiones 1.0.1 y anteriores, no lleva a cabo una comprobación de permisos en un endpoint HTTP, lo que permite a atacantes con permiso Overall/Read enumerar los IDs de las credenciales almacenadas en Jenkins | |
| Modificada | Alta (7.5) | 0.79% | — | Jenkins Compuware Topaz FOR Total Test | 19/10/2022 | 17/6/2026 | Jenkins Compuware Topaz for Total Test Plugin versiones 2.4.8 y anteriores, no configuran su analizador XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Alta (7.5) | 0.66% | — | Jenkins Compuware Topaz FOR Total Test | 19/10/2022 | 17/6/2026 | Jenkins Compuware Topaz for Total Test Plugin versiones 2.4.8 y anteriores, implementan un mensaje agent/controller que no limita dónde puede ser ejecutado, permitiendo a atacantes capaces de controlar los procesos del agente leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins | |
| Modificada | Media (5.3) | 0.71% | — | Jenkins Compuware Topaz FOR Total Test | 19/10/2022 | 17/6/2026 | Jenkins Compuware Topaz for Total Test Plugin versiones 2.4.8 y anteriores, implementan un mensaje agent/controller que no limita dónde puede ser ejecutado, permitiendo a atacantes capaces de controlar los procesos del agente obtener los valores de las propiedades del sistema Java del proceso del controlador de Jenkins | |
| Modificada | Media (4.3) | 0.51% | — | Jenkins Compuware Topaz FOR Total Test | 19/10/2022 | 17/6/2026 | Jenkins Compuware Topaz for Total Test Plugin versiones 2.4.8 y anteriores, no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read enumerar los IDs de las credenciales almacenadas en Jenkins | |
| Modificada | Media (5.3) | 0.56% | — | Jenkins S3 Explorer | 19/10/2022 | 17/6/2026 | Jenkins S3 Explorer Plugin versiones 1.0.8 y anteriores, no enmascara el campo de formulario AWS_SECRET_ACCESS_KEY, aumentando la posibilidad de que los atacantes lo observen y capturen | |
| Modificada | Media (5.4) | 0.85% | — | Jenkins Custom Checkbox Parameter | 19/10/2022 | 17/6/2026 | El plugin Jenkins Custom Checkbox Parameter versiones 1.4 y anteriores, no escapa del nombre y la descripción de los parámetros de Custom Checkbox Parameter en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con… | |
| Modificada | Media (5.3) | 0.71% | — | Jenkins Compuware Xpediter Code Coverage | 19/10/2022 | 17/6/2026 | El plugin de cobertura de código de Jenkins Compuware Xpediter versiones 1.0.7 y anteriores, implementa un mensaje de agente/controlador que no limita dónde puede ser ejecutado, permitiendo a atacantes capaces de controlar los procesos del agente obtener los valores de las propiedades del sistema Java del proceso del… | |
| Modificada | Media (5.3) | 0.64% | — | Jenkins Compuware Source Code Download FOR Endevor, Pds, AND Ispw | 19/10/2022 | 17/6/2026 | Jenkins Compuware Source Code Download for Endevor, PDS, and ISPW Plugin versiones 2.0.12 y anteriores, implementa un mensaje agent/controller que no limita dónde puede ser ejecutado, permitiendo a atacantes capaces de controlar los procesos del agente obtener los valores de las propiedades del sistema Java desde el… | |
| Modificada | Media (5.3) | 0.73% | — | Jenkins Compuware Topaz Utilities | 19/10/2022 | 17/6/2026 | Jenkins Compuware Topaz Utilities Plugin versiones 1.0.8 y anteriores, implementan un mensaje de agent/controller que no limita dónde puede ser ejecutado, permitiendo a atacantes capaces de controlar los procesos del agente obtener los valores de las propiedades del sistema Java del proceso controlador de Jenkins | |
| Modificada | Media (5.3) | 0.75% | — | Jenkins Tuleap GIT Branch Source | 19/10/2022 | 17/6/2026 | Una falta de comprobación de permisos en el plugin de origen de la rama Git de Jenkins versiones 3.2.4 y anteriores, permite a atacantes no autentificados desencadenar proyectos de Tuleap cuyo repositorio configurado coincide con el valor especificado por el atacante | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Contrast Continuous Application Security | 19/10/2022 | 17/6/2026 | Jenkins Contrast Continuous Application Security Plugin versiones 3.9 y anteriores, no escapa de los datos devueltos por el servicio Contrast cuando es generado un informe, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenados, explotable por atacantes capaces de controlar o modificar las… | |
| Modificada | Media (6.5) | 0.74% | — | Jenkins Katalon | 19/10/2022 | 17/6/2026 | Jenkins Katalon Plugin versiones 1.0.32 y anteriores, almacena las claves de la API sin cifrar en los archivos config.xml de los trabajos en el controlador de Jenkins, donde pueden ser visualizados por usuarios con permiso de Lectura Extendida, o con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (4.3) | 0.44% | — | Jenkins Katalon | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Katalon Plugin versiones 1.0.33 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales almacenadas en… | |
| Modificada | Media (4.3) | 0.61% | — | Jenkins Katalon | 19/10/2022 | 17/6/2026 | Jenkins Katalon Plugin versiones 1.0.32 y anteriores, no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, lo que permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante de otro método,… | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Katalon | 19/10/2022 | 17/6/2026 | Jenkins Katalon Plugin versiones 1.0.32 y anteriores, implementa un mensaje agent/controller que no limita dónde puede ser ejecutado y permite invocar Katalon con argumentos configurables, permitiendo a atacantes capaces de controlar los procesos del agente invocar Katalon en el controlador de Jenkins con la versión,… | |
| Modificada | Alta (7.5) | 0.97% | — | Jenkins Repo | 19/10/2022 | 17/6/2026 | Jenkins REPO Plugin versiones 1.15.0 y anteriores, no configura su analizador XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (5.3) | 0.70% | — | Jenkins Nunit | 19/10/2022 | 17/6/2026 | Jenkins NUnit Plugin versiones 0.27 y anteriores, implementa un mensaje de agente a controlador que analiza archivos dentro de un directorio especificado por el usuario como resultados de pruebas, permitiendo a atacantes capaces de controlar los procesos del agente obtener resultados de pruebas de archivos en un… | |
| Modificada | Media (4.3) | 0.59% | — | Jenkins JOB Import | 19/10/2022 | 17/6/2026 | Jenkins Job Import Plugin versiones 3.5 y anteriores, no lleva a cabo una comprobación de permisos en un endpoint HTTP, lo que permite a atacantes con permiso Overall/Read enumerar los ID de las credenciales almacenadas en Jenkins |