Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 1.4% | — | Jenkins | 23/6/2022 | 17/6/2026 | En Jenkins versiones 2.321 hasta 2.355 (ambas incluyéndolas) y LTS 2.332.1 hasta LTS 2.332.3 (ambas incluyéndolas) la salida HTML generada para nuevos iconos SVG basados en símbolos incluye el atributo "title" de "l:ionicon" (hasta Jenkins 2.334) y el atributo "alt" de "l:icon" (desde Jenkins versión 2.335) sin… | |
| Modificada | Media (5.4) | 1.4% | — | Jenkins | 23/6/2022 | 17/6/2026 | En Jenkins versiones 2.320 hasta 2.355 (ambas incluyéndolas) y LTS versiones 2.332.1 hasta LTS 2.332.3 (ambas incluyéndolas), el icono de ayuda no escapa el nombre de la característica que es parte de su información sobre la herramienta, deshaciendo efectivamente la corrección de SECURITY-1955, resultando en una… | |
| Modificada | Alta (8.8) | 0.69% | — | Jenkins Storage Configs | 17/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins Storable Configs versiones 1.0 y anteriores, permite a atacantes hacer que Jenkins analice un archivo XML local (por ejemplo, artefactos archivados) que usa entidades externas para la extracción de secretos del controlador Jenkins o un… | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Storable Configs | 17/5/2022 | 17/6/2026 | El plugin Jenkins Storable Configs versiones 1.0 y anteriores, no configuran su parser XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (5.4) | 0.81% | — | Jenkins Autocomplete Parameter | 17/5/2022 | 17/6/2026 | El plugin Jenkins Autocomplete Parameter versiones 1.1 y anteriores, hace referencia a los nombres de los parámetros Dropdown Autocomplete y Autocomplete String de forma no segura desde Javascript incrustado en las definiciones de las visualizaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS)… | |
| Modificada | Alta (8.8) | 0.92% | — | Jenkins Autocomplete Parameter | 17/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins Autocomplete Parameter versiones 1.1 y anteriores, permite a atacantes ejecutar código arbitrario sin protección de sandbox si la víctima es un administrador | |
| Modificada | Media (5.4) | 0.79% | — | Jenkins Vboxwrapper | 17/5/2022 | 17/6/2026 | El plugin Jenkins vboxwrapper versiones 1.3 y anteriores, no escapa del nombre y la descripción de los parámetros del nodo VBox en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Item/Configure | |
| Modificada | Media (5.4) | 0.79% | — | Jenkins Selection Tasks | 17/5/2022 | 17/6/2026 | Jenkins Selection tasks Plugin versiones 1.0 y anteriores, no escapa del nombre y la descripción de los parámetros de la variable de la tarea Script Selection en las vistas que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada que puede ser explotada por atacantes… | |
| Modificada | Media (5.4) | 0.77% | — | Jenkins Random String Parameter | 17/5/2022 | 17/6/2026 | Jenkins Random String Parameter Plugin versiones 1.0 y anteriores, no escapa del nombre y la descripción de los parámetros Random String en las vistas que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que pueden aprovechar los atacantes con permiso de… | |
| Modificada | Media (5.4) | 0.78% | — | Jenkins Promoted Builds | 17/5/2022 | 17/6/2026 | El plugin Jenkins Promoted Builds (Simple) versiones 1.9 y anteriores, no escapa del nombre y la descripción de los parámetros Promotion Level en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Item/Configure | |
| Modificada | Media (5.4) | 0.77% | — | Jenkins Multiselect Parameter | 17/5/2022 | 17/6/2026 | El plugin de parámetros Jenkins Multiselect versiones 1.3 y anteriores, no escapa del nombre y la descripción de los parámetros Multiselect en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada que puede ser explotada por atacantes con permiso de… | |
| Modificada | Media (5.4) | 0.79% | — | Jenkins JDK Parameter | 17/5/2022 | 17/6/2026 | El plugin de parámetros JDK de Jenkins versiones 1.0 y anteriores, no escapa del nombre y la descripción de los parámetros JDK en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso de Item/Configure | |
| Modificada | Media (5.4) | 0.77% | — | Jenkins Global Variable String Parameter | 17/5/2022 | 17/6/2026 | Jenkins Global Variable String Parameter Plugin versiones 1.2 y anteriores, no escapa del nombre y la descripción de los parámetros de Cadenas Variables Globales en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.79% | — | Jenkins Autocomplete Parameter | 17/5/2022 | 17/6/2026 | El plugin Jenkins Autocomplete Parameter versiones 1.1 y anteriores, no escapa del nombre de los parámetros Dropdown Autocomplete y Auto Complete String en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada que puede ser explotada por atacantes con… | |
| Modificada | Media (5.4) | 0.79% | — | Jenkins Application Detector | 17/5/2022 | 17/6/2026 | El plugin Jenkins Application Detector versiones 1.0.8 y anteriores, no escapa del nombre de los parámetros Chois Application Version en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso Item/Configure | |
| Modificada | Media (6.5) | 0.90% | — | Jenkins SSH | 17/5/2022 | 17/6/2026 | Una comprobación de permiso faltante en Jenkins SSH Plugin versiones 2.6.1 y anteriores, permite a atacantes con permiso de Overall/Read conectarse a un servidor SSH especificado por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales almacenadas… | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins SSH | 17/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins SSH Plugin versiones 2.6.1 y anteriores, permite a atacantes conectarse a un servidor SSH especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales almacenadas en… | |
| Modificada | Media (4.3) | 0.75% | — | Jenkins SSH | 17/5/2022 | 17/6/2026 | Una comprobación de permisos ausente en el plugin SSH de Jenkins versiones 2.6.1 y anteriores, permite a atacantes con permiso Overall/Read enumerar los ID de credenciales almacenados en Jenkins | |
| Modificada | Media (5.4) | 73% | — | Jenkins Rundeck | 17/5/2022 | 17/6/2026 | El plugin Jenkins Rundeck versiones 3.6.10 y anteriores, no restringe los esquemas de URL en los envíos de webhooks de Rundeck, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes capaces de enviar cargas útiles de webhooks de Rundeck diseñadas | |
| Modificada | Media (6.5) | 0.90% | — | Jenkins Gitlab | 17/5/2022 | 17/6/2026 | Jenkins GitLab Plugin versiones 1.5.31 y anteriores, no llevan a cabo una comprobación de permisos en un endpoint HTTP, lo que permite a atacantes con permiso Overall/Read enumerar los ID de las credenciales almacenadas en Jenkins | |
| Modificada | Media (6.5) | 0.92% | — | Jenkins Blue Ocean | 17/5/2022 | 17/6/2026 | El plugin Jenkins Blue Ocean versiones 1.25.3 y anteriores, no lleva a cabo una comprobación de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante | |
| Modificada | Media (6.5) | 0.73% | — | Jenkins Blue Ocean | 17/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins Blue Ocean versiones 1.25.3 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Blue Ocean | 17/5/2022 | 17/6/2026 | La API SCM de Jenkins Pipeline para el plugin Blue Ocean versiones 1.25.3 y anteriores, permite a atacantes con permiso de Job/Configure acceder a credenciales con IDs especificados por el atacante almacenados en los almacenes privados de credenciales por usuario de cualquier usuario especificado por el atacante en… | |
| Modificada | Alta (8.8) | 0.91% | — | Jenkins WMI Windows Agents | 17/5/2022 | 17/6/2026 | El plugin Jenkins WMI Windows Agents versiones 1.8 y anteriores, incluyen la librería Windows Remote Command no implementa el control de acceso, permitiendo potencialmente a usuarios iniciar procesos incluso si no presentan permiso para iniciar sesión | |
| Modificada | Alta (8.8) | 1.9% | — | Jenkins WMI Windows Agents | 17/5/2022 | 17/6/2026 | El plugin Jenkins WMI Windows Agents versiones 1.8 y anteriores, incluye la biblioteca Windows Remote Command que presenta una vulnerabilidad de desbordamiento de búfer que puede permitir a usuarios capaces de conectarse a una tubería con nombre ejecutar comandos en la máquina del agente Windows |