Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 1.0% | — | Jenkins Repo | 17/5/2022 | 17/6/2026 | El plugin REPO de Jenkins versiones 1.14.0 y anteriores permite a atacantes capaces de configurar pipelines para comprobar algunos repositorios SCM almacenados en el sistema de archivos del controlador de Jenkins usando rutas locales como URLs SCM, obteniendo información limitada sobre el contenido SCM de otros… | |
| Modificada | Alta (7.5) | 1.5% | — | Jenkins Mercurial | 17/5/2022 | 17/6/2026 | El plugin Jenkins Mercurial versiones 2.16 y anteriores, permiten a atacantes configurar los pipelines para comprobar algunos repositorios SCM almacenados en el sistema de archivos del controlador Jenkins usando rutas locales como URLs SCM, obteniendo información limitada sobre los contenidos SCM de otros proyectos | |
| Modificada | Alta (7.5) | 1.3% | — | Jenkins GIT | 17/5/2022 | 17/6/2026 | El Plugin Git de Jenkins versiones 4.11.1 y anteriores, permiten a atacantes configurar los pipelines para comprobar algunos repositorios SCM almacenados en el sistema de archivos del controlador de Jenkins usando rutas locales como URLs SCM, obteniendo información limitada sobre los contenidos SCM de otros proyectos | |
| Modificada | Media (4.3) | 0.65% | — | Jenkins Script Security | 17/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin de seguridad de scripts de Jenkins versiones 1158.v7c1b_73a_69a_08 y anteriores, permite a atacantes hacer que Jenkins envíe una petición HTTP a un servidor web especificado por el atacante | |
| Modificada | Alta (8.5) | 1.4% | — | Jenkins Pipeline\ | 17/5/2022 | 17/6/2026 | Jenkins Pipeline: Groovy Plugin versiones 2689.v434009a_31b_f1 y anteriores, permite cargar cualquier archivo fuente Groovy en el classpath de Jenkins y de los plugins de Jenkins en pipelines de sandbox | |
| Modificada | Media (4.3) | 0.75% | — | Jenkins Google Compute Engine | 12/4/2022 | 17/6/2026 | Jenkins Google Compute Engine Plugin versiones 4.3.8 y anteriores, almacena las claves privadas sin cifrar en los archivos config.xml del agente de la nube en el controlador de Jenkins, donde pueden ser visualizados por usuarios con permiso de Lectura Extendida, o el acceso al sistema de archivos del controlador de… | |
| Modificada | Media (4.3) | 0.75% | — | Jenkins Publish Over FTP | 12/4/2022 | 17/6/2026 | Una falta de comprobaciones de permisos en Jenkins Publish Over FTP Plugin versiones 1.16 y anteriores, permite a atacantes con permiso de Lectura Extendida conectarse a un servidor FTP usando credenciales especificadas por el atacante | |
| Modificada | Alta (8.8) | 0.73% | — | Jenkins Publish Over FTP | 12/4/2022 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en Jenkins Publish Over FTP Plugin versiones 1.16 y anteriores, permite a atacantes conectarse a un servidor FTP usando credenciales especificadas por el atacante | |
| Modificada | Media (5.4) | 0.82% | — | Jenkins Promoted Builds | 12/4/2022 | 17/6/2026 | Jenkins promoted builds Plugin versiones 873.v6149db_d64130 y anteriores, excepto 3.10.1, no comprueba los nombres de las promociones definidas en Job DSL, lo que permite a atacantes con permiso de Job/Configure crear una promoción con un nombre no seguro | |
| Modificada | Media (4.3) | 1.9% | — | Jenkins SubversionApple Macos | 12/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Subversion Plugin versiones 2.15.3 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante | |
| Modificada | Media (5.3) | 1.2% | — | Jenkins Pipeline\ | 12/4/2022 | 17/6/2026 | Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 564.ve62a_4eb_b_e039 y anteriores, excepto 2.21.3, permite a atacantes capaces de enviar pull requests (o equivalentes), pero no capaces de comprometerse directamente con el SCM configurado, cambiar efectivamente el comportamiento de Pipeline cambiando la… | |
| Modificada | Media (5.4) | 2.5% | — | Jenkins SubversionApple Macos | 12/4/2022 | 17/6/2026 | El plugin Jenkins Subversion versiones 2.15.3 y anteriores, no escapan el nombre y la descripción de los parámetros de las etiquetas List Subversion (y más) en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con… | |
| Modificada | Media (5.4) | 0.81% | — | Jenkins Promoted Builds | 12/4/2022 | 17/6/2026 | Jenkins promoted builds Plugin versiones 873.v6149db_d64130 y anteriores, excepto 3.10.1, no escapa del nombre y la descripción de los parámetros de Promoted Build en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con… | |
| Modificada | Media (5.4) | 0.66% | — | Jenkins Node AND Label Parameter | 12/4/2022 | 17/6/2026 | El plugin Jenkins Node and Label parameter 1.10.3 y anteriores no escapan el nombre y la descripción de los parámetros Node y Label en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.83% | — | Jenkins Mask Passwords | 12/4/2022 | 17/6/2026 | El plugin Jenkins Mask Passwords versiones 3.0 y anteriores, no escapan el nombre y la descripción de los parámetros Non-Stored Password en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Item/Configure | |
| Modificada | Media (5.4) | 0.83% | — | Jenkins JOB Generator | 12/4/2022 | 17/6/2026 | El plugin Jenkins Job Generator versiones 1.22 y anteriores, no escapa al nombre y descripción de los parámetros Generator Parameter y Generator Choice en las vistas Build With Parameters de los trabajos del generador de trabajos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado,… | |
| Modificada | Media (5.4) | 0.85% | — | Jenkins Jira | 12/4/2022 | 17/6/2026 | El plugin Jenkins Jira versiones 3.7 y anteriores, excepto 3.6.1, no escapa el nombre y la descripción de los parámetros Jira Issue y Jira Release Version en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes… | |
| Modificada | Media (5.4) | 0.83% | — | Jenkins GIT Parameter | 12/4/2022 | 17/6/2026 | Jenkins Git Parameter Plugin versiones 0.9.15 y anteriores, no escapa del nombre y la descripción de los parámetros Git en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso de Item/Configure | |
| Modificada | Media (5.4) | 0.83% | — | Jenkins Gerrit Trigger | 12/4/2022 | 17/6/2026 | El plugin Jenkins Gerrit Trigger versiones 2.35.2 y anteriores, no escapan el nombre y la descripción de los parámetros de cadenas Codificadas en Base64 en las vistas que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con el… | |
| Modificada | Media (5.4) | 0.66% | — | Jenkins Extended Choice Parameter | 12/4/2022 | 17/6/2026 | El plugin Jenkins Extended Choice Parameter versiones 346.vd87693c5a_86c y anteriores, no escapan el nombre y la descripción de los parámetros Extended Choice en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por… | |
| Modificada | Media (5.4) | 0.69% | — | Jenkins CVS | 12/4/2022 | 17/6/2026 | El plugin Jenkins CVS versiones 2.19 y anteriores, no escapa del nombre y la descripción de los parámetros CVS Symbolic Name en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de scripting cruzado (XSS) almacenada que puede ser explotada por atacantes con permiso Item/Configure | |
| Modificada | Media (5.4) | 72% | — | Jenkins Credentials | 12/4/2022 | 17/6/2026 | El plugin de credenciales de Jenkins versiones 1111.v35a_307992395 y anteriores, excepto 1087.1089.v2f1b_9a_b_040e4, 1074.1076.v39c30cecb_0e2, y 2.6.1.1, no escapa del nombre y la descripción de los parámetros de credenciales en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo… | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Tests Selector | 29/3/2022 | 17/6/2026 | Jenkins Tests Selector Plugin versiones 1.3.3 y anteriores, permiten a usuarios con permiso Item/Configure leer archivos arbitrarios en el controlador Jenkins | |
| Modificada | Media (5.4) | 0.82% | — | Jenkins Tests Selector | 29/3/2022 | 17/6/2026 | Jenkins Tests Selector Plugin versiones 1.3.3 y anteriores, no escapa a la opción Properties File Path para elegir los parámetros de Tests, lo que resulta en una vulnerabilidad de tipo Cross-site scripting (XSS) almacenada explotable por atacantes con permiso Item/Configure | |
| Modificada | Media (6.5) | 0.75% | — | Jenkins Pipeline\ | 29/3/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Pipeline: Phoenix AutoTest Plugin versiones 1.3 y anteriores, permite a atacantes con permiso Overall/Read enumerar los ID de las credenciales almacenadas en Jenkins |