Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 299 respecto a la semana anterior
Críticas / altas1298▼ 196 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.55%—Jenkins Extreme-feedback21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins extreme-feedback Plugin versiones 1.7 y anteriores, permite a atacantes con permiso Overall/Read detectar información sobre los nombres de los trabajos adjuntos a las lámparas, detectar las direcciones MAC e IP de las lámparas existentes y renombrar las lámparas
ModificadaCrítica (9.1)0.86%—Jenkins RQM21/9/202217/6/2026
Jenkins RQM Plugin versiones 2.8 y anteriores, no configura su analizador XML para prevenir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)0.56%—Jenkins Walti21/9/202217/6/2026
Jenkins Walti Plugin versiones 1.0.1 y anteriores, no escapa a una información proporcionada por la API de Walti, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes capaces de proporcionar respuestas maliciosas de la API de Walti
ModificadaMedia (5.4)0.70%—Jenkins Dotci21/9/202217/6/2026
Jenkins DotCi Plugin versiones 2.40.00 y anteriores, no escapa al parámetro del nombre de usuario de GitHub proporcionado a las notificaciones de commit cuando las muestra en una causa de construcción, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado
ModificadaCrítica (9.8)1.1%—Jenkins Dotci21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins DotCi Plugin versiones 2.40.00 y anteriores, permite a atacantes no autenticados desencadenar construcciones de trabajos correspondientes al repositorio especificado por el atacante para commits especificados por el atacante
ModificadaCrítica (9.8)1.7%—Jenkins Dotci21/9/202217/6/2026
Jenkins DotCi Plugin versiones 2.40.00 y anteriores, no configuran su parser YAML para prevenir la instanciación de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota
ModificadaAlta (8.8)0.44%—Jenkins Security Inspector21/9/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Security Inspector Plugin versiones 117.v6eecc36919c2 y anteriores, permite a atacantes reemplazar el informe generado almacenado en una caché por sesión y mostrado a usuarios autorizados en la URL .../report con un informe basado en las opciones…
ModificadaMedia (5.3)0.69%—Jenkins Wildfly Deployer21/9/202217/6/2026
Jenkins WildFly Deployer Plugin versiones 1.0.2 y anteriores, implementan una funcionalidad que permite a procesos del agente leer archivos arbitrarios en el sistema de archivos del controlador Jenkins
ModificadaAlta (8.8)0.98%—Jenkins Rundeck21/9/202217/6/2026
Jenkins Rundeck Plugin versiones 3.6.11 y anteriores, no protegen el acceso al endpoint /plugin/rundeck/webhook/, permitiendo a usuarios con permiso Overall/Read desencadenar trabajos que están configurados para ser desencadenados por medio de Rundeck
ModificadaMedia (4.3)0.62%—Jenkins Rundeck21/9/202217/6/2026
Jenkins Rundeck Plugin versiones 3.6.11 y anteriores, no lleva a cabo la comprobación de permisos Run/Artifacts en múltiples endpoints HTTP, permitiendo a atacantes con permiso Item/Read obtener información sobre los artefactos de construcción de un trabajo determinado, si el permiso opcional Run/Artifacts está…
ModificadaAlta (8)0.54%—Jenkins Build-publisher21/9/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Build-Publisher Plugin versiones 1.22 y anteriores, permite a atacantes reemplazar cualquier archivo config.xml en el sistema de archivos del controlador Jenkins con un archivo vacío al proporcionar un nombre de archivo diseñado a un endpoint de…
ModificadaMedia (5.7)1.4%—Jenkins Build-publisher21/9/202217/6/2026
Jenkins Build-Publisher Plugin versiones 1.22 y anteriores, permite a atacantes con permiso Item/Configure crear o reemplazar cualquier archivo config.xml en el sistema de archivos del controlador Jenkins proporcionando un nombre de archivo diseñado a un endpoint de la API
ModificadaMedia (4.3)0.62%—Jenkins Build-publisher21/9/202217/6/2026
Jenkins Build-Publisher Plugin versiones 1.22 y anteriores, no lleva a cabo una comprobación de permisos en un endpoint HTTP, lo que permite a atacantes con permiso Overall/Read obtener los nombres y URLs de los servidores Jenkins en los que el plugin está configurado para publicar builds, así como los builds…
ModificadaMedia (5.4)0.62%—Jenkins Ns-nd Integration Performance Publisher21/9/202217/6/2026
Jenkins NS-ND Integration Performance Publisher Plugin versiones 4.8.0.134 y anteriores, no escapa a las opciones de configuración del paso de construcción Execute NetStorm/NetCloud Test, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Item/Configure
ModificadaAlta (8.8)0.98%—Jenkins Ns-nd Integration Performance Publisher21/9/202217/6/2026
Una falta de comprobación de permisos en Jenkins NS-ND Integration Performance Publisher Plugin versiones 4.8.0.129 y anteriores, permite a atacantes con permisos Overall/Read conectarse a un servidor web especificado por el atacante usando credenciales especificadas por el atacante
ModificadaAlta (8.8)0.54%—Jenkins Ns-nd Integration Performance Publisher21/9/202217/6/2026
Una vulnerabilidad de falsificación de tipo cross-site request forgery (CSRF) en Jenkins NS-ND Integration Performance Publisher Plugin versiones 4.8.0.129 y anteriores, permite a atacantes conectarse a un servidor web especificado por el atacante usando credenciales especificadas por el mismo
ModificadaCrítica (9.8)0.94%—Jenkins Compuware Common Configuration21/9/202217/6/2026
Jenkins Compuware Common Configuration Plugin versiones 1.0.14 y anteriores, no configura su analizador XML para evitar ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)0.72%—Jenkins Anchore Container Image Scanner21/9/202217/6/2026
Jenkins Anchore Container Image Scanner Plugin versiones 1.0.24 y anteriores, no escapa del contenido proporcionado por la API del motor Anchore, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes capaces de controlar las respuestas de la API por el motor Anchore
ModificadaMedia (5.4)1.1%—Jenkins21/9/202217/6/2026
Jenkins versiones 2.367 hasta 2.369 (ambas inclusive) no escapa a la información sobre herramientas del componente l:helpIcon UI usado para algunos iconos de ayuda en la interfaz web de Jenkins, lo que da lugar a una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes…
ModificadaMedia (6.5)0.81%—Jenkins Collabnet23/8/202217/6/2026
Jenkins CollabNet Plugins Plugin versiones 2.0.8 y anteriores, almacena una contraseña de RabbitMQ sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins.
ModificadaMedia (5.4)0.69%—Jenkins JOB Configuration History23/8/202217/6/2026
Jenkins Job Configuration History Plugin versiones 1165.v8cc9fd1f4597 y anteriores, no escapa el nombre del trabajo en la página System Configuration History, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes capaces de configurar los nombres de los trabajos.
ModificadaMedia (6.5)0.92%—Jenkins GIT23/8/202217/6/2026
Jenkins Git Plugin versiones 4.11.4 y anteriores, no enmascara apropiadamente (es decir, reemplaza con asteriscos) las credenciales en el registro de construcción proporcionado por el enlace de credenciales Git Username and Password ("gitUsernamePassword").
ModificadaMedia (6.1)0.69%—Jenkins Lucene-search27/7/202217/6/2026
Jenkins Lucene-Search Plugin versiones 370.v62a5f618cd3a y anteriores, no escapa del parámetro de consulta de búsqueda que es mostrado en la página de resultados de "search", resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaAlta (8.1)0.85%—Jenkins Coverity27/7/202217/6/2026
Una falta de comprobación de permisos en Jenkins Coverity Plugin versiones 1.11.4 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas a través de otro método, capturando credenciales almacenadas…
ModificadaAlta (8.8)0.57%—Jenkins Coverity27/7/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Coverity Plugin versiones 1.11.4 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales almacenadas en…