Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)0.55%—Jenkins Generic Webhook Trigger19/10/202217/6/2026
Jenkins Generic Webhook Trigger Plugin versiones 1.84.1 y anteriores, usa una función de comparación de tiempo no constante cuando comprueba si el token de webhook proporcionado y el esperado son iguales, permitiendo potencialmente a atacantes usar métodos estadísticos para obtener un token de webhook válido
ModificadaMedia (5.3)0.72%—Jenkins Gitlab19/10/202217/6/2026
Jenkins GitLab Plugin versiones 1.5.35 y anteriores, usa una función de comparación de tiempo no constante cuando comprueba si el token de webhook proporcionado y el esperado son iguales, permitiendo potencialmente a atacantes usar métodos estadísticos para obtener un token de webhook válido
ModificadaMedia (5.3)0.71%—Jenkins Mercurial19/10/202217/6/2026
Jenkins Mercurial Plugin versiones 1251.va_b_121f184902 y anteriores, proporciona información sobre los trabajos que se activaron o programaron para el sondeo mediante su endpoint de webhook, incluidos los trabajos a los que el usuario no presenta permiso para acceder
ModificadaMedia (5.4)0.71%—Jenkins Pipeline\19/10/202217/6/2026
Canalización de Jenkins: Supporting APIs Plugin versiones 838.va_3a_087b_4055b y anteriores no sanea o codifica adecuadamente las URLs de los hipervínculos que envían peticiones POST en los registros de construcción, lo que da lugar a una vulnerabilidad de scripting de sitio cruzado (XSS) almacenado explotable por…
ModificadaMedia (6.5)0.48%—Jenkins Pipeline\19/10/202217/6/2026
Pipeline de Jenkins: Stage View Plugin versiones 2.26 y anteriores, no codifica correctamente el ID de los pasos "input" cuando es usado para generar URLs para proceder o abortar construcciones de Pipeline, lo que permite a atacantes capaces de configurar Pipelines para especificar IDs de pasos de "input" que resulten…
ModificadaAlta (8.8)0.53%—Jenkins Pipeline\19/10/202217/6/2026
Jenkins Pipeline: Input Step Plugin versiones 451.vf1a_a_4f405289 y anteriores, no restringe o sanea el ID opcionalmente especificado del paso "input", que es usado para las URLs que procesan las interacciones del usuario para el paso 'input' dado (proceder o abortar) y no está correctamente codificado, permitiendo a…
ModificadaCrítica (9.9)1.2%—Jenkins Groovy Libraries19/10/202217/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Pipeline: Deprecated Groovy Libraries Plugin versiones 583.vf3b_454e43966 y anteriores, permite a atacantes con permiso para definir bibliotecas de Pipeline que no son confiables y para definir y ejecutar scripts con sandbox, incluyendo Pipelines, omitir la…
ModificadaCrítica (9.9)1.3%—Jenkins Groovy Libraries19/10/202217/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Pipeline: Groovy Libraries Plugin versiones 612.v84da_9c54906d y anteriores, permite a atacantes con permiso para definir librerías de Pipeline que no son confiables y definir y ejecutar scripts con sandbox, incluyendo Pipelines, para omitir la protección del…
ModificadaCrítica (9.9)1.2%—Jenkins Script Security19/10/202217/6/2026
Una vulnerabilidad de omisión del sandbox que implica cuerpos de constructores diseñados y llamadas a constructores sintéticos generados por la sandbox en Jenkins Script Security Plugin versiones 1183.v774b_0b_0a_451 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts con sandbox, incluyendo…
ModificadaCrítica (9.9)1.6%—Jenkins Script Security19/10/202217/6/2026
Una vulnerabilidad de omisión del sandbox que involucra la fundición de un valor de tipo array a un tipo de array en Jenkins Script Security Plugin versiones 1183.v774b_0b_0a_451 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts en sandbox, incluyendo Pipelines, omitir la protección del…
ModificadaCrítica (9.9)1.3%—Jenkins Pipeline\19/10/202217/6/2026
Una vulnerabilidad de omisión del sandbox que involucra varios lanzamientos llevados a cabo implícitamente por el tiempo de ejecución del lenguaje Groovy en Jenkins Pipeline: Groovy Plugin versiones 2802.v5ea_628154b_c2 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts con sandbox,…
ModificadaCrítica (9.9)1.3%—Jenkins Script Security19/10/202217/6/2026
Una vulnerabilidad de omisión del sandbox que involucra varios moldes llevados a cabo implícitamente por el tiempo de ejecución del lenguaje Groovy en Jenkins Script Security Plugin versiones 1183.v774b_0b_0a_a_451 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts en sandbox, incluyendo…
ModificadaMedia (6.5)0.81%—Jenkins Cons3rt21/9/202217/6/2026
Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, almacena el token de la API Cons3rt sin cifrar en los archivos config.xml de los trabajos en el controlador Jenkins, donde puede ser visualizado por los usuarios con acceso al sistema de archivos del controlador Jenkins
ModificadaMedia (6.5)0.81%—Jenkins Cons3rt21/9/202217/6/2026
Una falta de comprobaciones de permisos en Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante usando los ID de credenciales especificados por el atacante obtenidos mediante otro método, capturando las credenciales…
ModificadaAlta (8.8)0.57%—Jenkins Cons3rt21/9/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales…
ModificadaMedia (4.3)0.65%—Jenkins Cons3rt21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, permite a usuarios con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins
ModificadaMedia (4.3)0.65%—Jenkins Apprenda21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins Apprenda Plugin versiones 2.2.0 y anteriores, permite a usuarios con permiso de Overall/Read enumerar los ID de credenciales de las credenciales almacenadas en Jenkins
ModificadaMedia (6.5)0.66%—Jenkins SCM Httpclient21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins SCM HttpClient Plugin versiones 1.5 y anteriores, permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales…
ModificadaAlta (8.8)0.46%—Jenkins SCM Httpclient21/9/202217/6/2026
Una vulnerabilidad de falsificación de tipo cross-site request forgery (CSRF) en Jenkins SCM HttpClient Plugin versiones 1.5 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando…
ModificadaMedia (5.3)0.40%—Jenkins Bigpanda Notifier21/9/202217/6/2026
Jenkins BigPanda Notifier Plugin versiones 1.4.0 y anteriores, no enmascara la clave de la API de BigPanda en el formulario de configuración global, aumentando la posibilidad a los atacantes de observarlas y capturarlas
ModificadaMedia (4.3)0.51%—Jenkins Bigpanda Notifier21/9/202217/6/2026
Jenkins BigPanda Notifier Plugin versiones 1.4.0 y anteriores, almacena la clave de la API de BigPanda sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizados por los usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (6.5)0.77%—Jenkins Worksoft Execution Manager21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins Worksoft Execution Manager Plugin versiones 10.0.3.503 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando…
ModificadaAlta (8.8)0.54%—Jenkins Worksoft Execution Manager21/9/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Worksoft Execution Manager Plugin versiones 10.0.3.503 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando…
ModificadaAlta (8.1)0.64%—Jenkins View26 Test-reporting21/9/202217/6/2026
Jenkins View26 Test-Reporting Plugin versiones 1.0.7 y anteriores, no lleva a cabo una comprobación del nombre de host cuando es conectado al servidor View26 configurado, lo que podría ser abusado mediante un ataque de tipo man-in-the-middle para interceptar estas conexiones
ModificadaAlta (8.1)0.64%—Jenkins Smalltest21/9/202217/6/2026
Jenkins SmallTest Plugin versiones 1.0.4 y anteriores, no lleva a cabo una comprobación del nombre de host cuando es conectado al servidor View26 configurado, lo que podría ser abusado usando un ataque de tipo man-in-the-middle para interceptar estas conexiones