Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.55% | — | Jenkins Generic Webhook Trigger | 19/10/2022 | 17/6/2026 | Jenkins Generic Webhook Trigger Plugin versiones 1.84.1 y anteriores, usa una función de comparación de tiempo no constante cuando comprueba si el token de webhook proporcionado y el esperado son iguales, permitiendo potencialmente a atacantes usar métodos estadísticos para obtener un token de webhook válido | |
| Modificada | Media (5.3) | 0.72% | — | Jenkins Gitlab | 19/10/2022 | 17/6/2026 | Jenkins GitLab Plugin versiones 1.5.35 y anteriores, usa una función de comparación de tiempo no constante cuando comprueba si el token de webhook proporcionado y el esperado son iguales, permitiendo potencialmente a atacantes usar métodos estadísticos para obtener un token de webhook válido | |
| Modificada | Media (5.3) | 0.71% | — | Jenkins Mercurial | 19/10/2022 | 17/6/2026 | Jenkins Mercurial Plugin versiones 1251.va_b_121f184902 y anteriores, proporciona información sobre los trabajos que se activaron o programaron para el sondeo mediante su endpoint de webhook, incluidos los trabajos a los que el usuario no presenta permiso para acceder | |
| Modificada | Media (5.4) | 0.71% | — | Jenkins Pipeline\ | 19/10/2022 | 17/6/2026 | Canalización de Jenkins: Supporting APIs Plugin versiones 838.va_3a_087b_4055b y anteriores no sanea o codifica adecuadamente las URLs de los hipervínculos que envían peticiones POST en los registros de construcción, lo que da lugar a una vulnerabilidad de scripting de sitio cruzado (XSS) almacenado explotable por… | |
| Modificada | Media (6.5) | 0.48% | — | Jenkins Pipeline\ | 19/10/2022 | 17/6/2026 | Pipeline de Jenkins: Stage View Plugin versiones 2.26 y anteriores, no codifica correctamente el ID de los pasos "input" cuando es usado para generar URLs para proceder o abortar construcciones de Pipeline, lo que permite a atacantes capaces de configurar Pipelines para especificar IDs de pasos de "input" que resulten… | |
| Modificada | Alta (8.8) | 0.53% | — | Jenkins Pipeline\ | 19/10/2022 | 17/6/2026 | Jenkins Pipeline: Input Step Plugin versiones 451.vf1a_a_4f405289 y anteriores, no restringe o sanea el ID opcionalmente especificado del paso "input", que es usado para las URLs que procesan las interacciones del usuario para el paso 'input' dado (proceder o abortar) y no está correctamente codificado, permitiendo a… | |
| Modificada | Crítica (9.9) | 1.2% | — | Jenkins Groovy Libraries | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Pipeline: Deprecated Groovy Libraries Plugin versiones 583.vf3b_454e43966 y anteriores, permite a atacantes con permiso para definir bibliotecas de Pipeline que no son confiables y para definir y ejecutar scripts con sandbox, incluyendo Pipelines, omitir la… | |
| Modificada | Crítica (9.9) | 1.3% | — | Jenkins Groovy Libraries | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Pipeline: Groovy Libraries Plugin versiones 612.v84da_9c54906d y anteriores, permite a atacantes con permiso para definir librerías de Pipeline que no son confiables y definir y ejecutar scripts con sandbox, incluyendo Pipelines, para omitir la protección del… | |
| Modificada | Crítica (9.9) | 1.2% | — | Jenkins Script Security | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox que implica cuerpos de constructores diseñados y llamadas a constructores sintéticos generados por la sandbox en Jenkins Script Security Plugin versiones 1183.v774b_0b_0a_451 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts con sandbox, incluyendo… | |
| Modificada | Crítica (9.9) | 1.6% | — | Jenkins Script Security | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox que involucra la fundición de un valor de tipo array a un tipo de array en Jenkins Script Security Plugin versiones 1183.v774b_0b_0a_451 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts en sandbox, incluyendo Pipelines, omitir la protección del… | |
| Modificada | Crítica (9.9) | 1.3% | — | Jenkins Pipeline\ | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox que involucra varios lanzamientos llevados a cabo implícitamente por el tiempo de ejecución del lenguaje Groovy en Jenkins Pipeline: Groovy Plugin versiones 2802.v5ea_628154b_c2 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts con sandbox,… | |
| Modificada | Crítica (9.9) | 1.3% | — | Jenkins Script Security | 19/10/2022 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox que involucra varios moldes llevados a cabo implícitamente por el tiempo de ejecución del lenguaje Groovy en Jenkins Script Security Plugin versiones 1183.v774b_0b_0a_a_451 y anteriores, permite a atacantes con permiso para definir y ejecutar scripts en sandbox, incluyendo… | |
| Modificada | Media (6.5) | 0.81% | — | Jenkins Cons3rt | 21/9/2022 | 17/6/2026 | Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, almacena el token de la API Cons3rt sin cifrar en los archivos config.xml de los trabajos en el controlador Jenkins, donde puede ser visualizado por los usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (6.5) | 0.81% | — | Jenkins Cons3rt | 21/9/2022 | 17/6/2026 | Una falta de comprobaciones de permisos en Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante usando los ID de credenciales especificados por el atacante obtenidos mediante otro método, capturando las credenciales… | |
| Modificada | Alta (8.8) | 0.57% | — | Jenkins Cons3rt | 21/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales… | |
| Modificada | Media (4.3) | 0.65% | — | Jenkins Cons3rt | 21/9/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins CONS3RT Plugin versiones 1.0.0 y anteriores, permite a usuarios con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins | |
| Modificada | Media (4.3) | 0.65% | — | Jenkins Apprenda | 21/9/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Apprenda Plugin versiones 2.2.0 y anteriores, permite a usuarios con permiso de Overall/Read enumerar los ID de credenciales de las credenciales almacenadas en Jenkins | |
| Modificada | Media (6.5) | 0.66% | — | Jenkins SCM Httpclient | 21/9/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins SCM HttpClient Plugin versiones 1.5 y anteriores, permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales… | |
| Modificada | Alta (8.8) | 0.46% | — | Jenkins SCM Httpclient | 21/9/2022 | 17/6/2026 | Una vulnerabilidad de falsificación de tipo cross-site request forgery (CSRF) en Jenkins SCM HttpClient Plugin versiones 1.5 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando… | |
| Modificada | Media (5.3) | 0.40% | — | Jenkins Bigpanda Notifier | 21/9/2022 | 17/6/2026 | Jenkins BigPanda Notifier Plugin versiones 1.4.0 y anteriores, no enmascara la clave de la API de BigPanda en el formulario de configuración global, aumentando la posibilidad a los atacantes de observarlas y capturarlas | |
| Modificada | Media (4.3) | 0.51% | — | Jenkins Bigpanda Notifier | 21/9/2022 | 17/6/2026 | Jenkins BigPanda Notifier Plugin versiones 1.4.0 y anteriores, almacena la clave de la API de BigPanda sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizados por los usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (6.5) | 0.77% | — | Jenkins Worksoft Execution Manager | 21/9/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Worksoft Execution Manager Plugin versiones 10.0.3.503 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando… | |
| Modificada | Alta (8.8) | 0.54% | — | Jenkins Worksoft Execution Manager | 21/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Worksoft Execution Manager Plugin versiones 10.0.3.503 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando… | |
| Modificada | Alta (8.1) | 0.64% | — | Jenkins View26 Test-reporting | 21/9/2022 | 17/6/2026 | Jenkins View26 Test-Reporting Plugin versiones 1.0.7 y anteriores, no lleva a cabo una comprobación del nombre de host cuando es conectado al servidor View26 configurado, lo que podría ser abusado mediante un ataque de tipo man-in-the-middle para interceptar estas conexiones | |
| Modificada | Alta (8.1) | 0.64% | — | Jenkins Smalltest | 21/9/2022 | 17/6/2026 | Jenkins SmallTest Plugin versiones 1.0.4 y anteriores, no lleva a cabo una comprobación del nombre de host cuando es conectado al servidor View26 configurado, lo que podría ser abusado usando un ataque de tipo man-in-the-middle para interceptar estas conexiones |