Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.81%—Jenkins Hashicorp Vault15/2/202217/6/2026
Jenkins HashiCorp Vault Plugin versiones 3.8.0 y anteriores, implementan una funcionalidad que permite a procesos del agente recuperar cualquier secreto de Vault para usarlo en el agente, permitiendo a atacantes capaces de controlar los procesos del agente obtener secretos de Vault para una ruta y clave especificadas…
ModificadaMedia (5.4)0.66%—Jenkins Generic Webhook Trigger15/2/202217/6/2026
Jenkins Generic Webhook Trigger Plugin versiones 1.81 y anteriores, no escapa a la causa de la construcción cuando es usado el webhook, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Item/Configure
ModificadaMedia (6.5)0.88%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Build Step Plugin versiones 2.15 y anteriores, revelan los valores por defecto de los parámetros de las contraseñas cuando se genera un script de pipeline usando el Pipeline Snippet Generator, permitiendo a atacantes con permiso de Item/Read recuperar el valor por defecto de los parámetros de las…
ModificadaAlta (8.8)1.6%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, usan los nombres de las bibliotecas de Pipeline para crear directorios de caché sin ningún tipo de saneo, lo que permite a atacantes con permiso de Item/Configure ejecutar código arbitrario en el contexto de la JVM del…
ModificadaAlta (8.8)1.6%—Jenkins Pipeline\15/2/202217/6/2026
Una vulnerabilidad de omisión de sandbox en Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, permite a atacantes con permiso Item/Configure ejecutar código arbitrario en la JVM del controlador Jenkins usando nombres de bibliotecas especialmente diseñados si ya se presenta una…
ModificadaAlta (8.8)1.6%—Jenkins Pipeline\15/2/202217/6/2026
Una vulnerabilidad de omisión de sandbox en Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, permite a atacantes con permiso Item/Configure ejecutar código arbitrario en el contexto de la JVM del controlador Jenkins mediante contenidos SCM diseñados especialmente, si ya se…
ModificadaMedia (4.3)0.53%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores, incluye parámetros de contraseña de la construcción original en construcciones reproducidas, permitiendo a atacantes con permiso Run/Replay obtener los valores de los parámetros de contraseña pasados a construcciones anteriores de un Pipeline
ModificadaMedia (6.5)1.8%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Multibranch Plugin versiones 706.vd43c65dec013 y anteriores, sigue enlaces simbólicos a ubicaciones fuera del directorio de checkout para el SCM configurado cuando se leen archivos usando el paso readTrusted, permitiendo a atacantes capaces de configurar el permiso de Pipelines para leer archivos…
ModificadaMedia (6.5)1.7%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, no restringen los nombres de los recursos pasados al paso libraryResource, permitiendo a atacantes capaces de configurar el permiso de Pipelines para leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins
ModificadaMedia (6.5)1.7%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, sigue enlaces simbólicos a ubicaciones fuera de la biblioteca esperada de Pipeline cuando lee archivos usando el paso libraryResource, permitiendo a atacantes capaces de configurar Pipelines para leer archivos arbitrarios en el…
ModificadaMedia (6.5)1.7%—Jenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores, sigue enlaces simbólicos a ubicaciones fuera del directorio de checkout para el SCM configurado cuando lee el archivo de script (típicamente Jenkinsfile) para Pipelines, permitiendo a atacantes capaces de configurar Pipelines para leer archivos…
ModificadaAlta (8.8)1.4%💥 PoCJenkins Pipeline\15/2/202217/6/2026
Canalización de Jenkins: Multibranch Plugin 706.vd43c65dec013 y anteriores utilizan los mismos directorios de checkout para distintos SCMs para el paso readTrusted, permitiendo a los atacantes con permiso Item/Configure invocar comandos OS arbitrarios en el controlador a través de contenidos SCM crafteados
ModificadaAlta (8.8)1.4%💥 PoCJenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, usan los mismos directorios de checkout para distintos SCMs para las bibliotecas de Pipeline, permitiendo a atacantes con permiso Item/Configure invocar comandos arbitrarios del SO en el controlador mediante contenidos SCM…
ModificadaAlta (8.8)1.4%💥 PoCJenkins Pipeline\15/2/202217/6/2026
Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores usan los mismos directorios de salida para distintos SCMs cuando leen el archivo de script (típicamente Jenkinsfile) para Pipelines, permitiendo a atacantes con permiso Item/Configure invocar comandos arbitrarios del SO en el controlador…
ModificadaAlta (7.5)3.9%—Jenkins9/2/202217/6/2026
Jenkins versiones 2.333 y anteriores, LTS versiones 2.319.2 y anteriores, define convertidores XStream personalizados que no han sido actualizados para aplicar las protecciones para la vulnerabilidad CVE-2021-43859 y permiten el uso de recursos sin restricciones
ModificadaAlta (7.5)7.9%—JenkinsXstreamFedoraproject FedoraDebian Linux+71/2/202217/6/2026
XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en…
ModificadaAlta (8.8)1.6%—Jenkins Debian Package Builder12/1/202217/6/2026
El plugin Jenkins Debian Package Builder versiones 1.6.11 y anteriores, implementan una funcionalidad que permite a agentes invocar la línea de comandos "git" en una ruta especificada por el atacante en el controlador, permitiendo a atacantes capaces de controlar los procesos del agente invocar comandos arbitrarios…
ModificadaAlta (7.5)1.3%—Jenkins Conjur Secrets12/1/202217/6/2026
Jenkins Conjur Secrets Plugin versiones 1.0.9 y anteriores, implementan una funcionalidad que permite a atacantes capaces de controlar los procesos del agente recuperar todas las credenciales de nombre de usuario/contraseña almacenadas en el controlador Jenkins
ModificadaAlta (7.5)0.83%—Jenkins Conjur Secrets12/1/202217/6/2026
Jenkins Conjur Secrets Plugin versiones 1.0.9 y anteriores, implementan una funcionalidad que permite a atacantes capaces de controlar los procesos del agente descifrar los secretos almacenados en Jenkins obtenidos mediante otro método
ModificadaMedia (5.4)0.58%—Jenkins Batch Task12/1/202217/6/2026
Unas vulnerabilidades de tipo Cross-site request forgery (CSRF) en Jenkins batch task Plugin versiones 1.19 y anteriores, permite a atacantes con acceso Overall/Read recuperar registros, construir o eliminar una tarea por lotes
ModificadaBaja (3.3)0.31%—Jenkins Publish Over SSH12/1/202217/6/2026
El plugin Jenkins Publish Over SSH versiones 1.22 y anteriores, almacena la contraseña sin cifrar en su archivo de configuración global en el controlador Jenkins, donde puede ser visualizada por usuarios con acceso al sistema de archivos del controlador Jenkins
ModificadaMedia (4.3)1.5%—Jenkins Publish Over SSH12/1/202217/6/2026
El plugin Jenkins Publish Over SSH versiones 1.22 y anteriores, lleva a cabo una comprobación del nombre del archivo especificando si está presente o no, resultando en una vulnerabilidad de salto de ruta que permite a atacantes con permiso Item/Configure detectar el nombre de los archivos del controlador Jenkins
ModificadaMedia (6.5)0.85%—Jenkins Publish Over SSH12/1/202217/6/2026
Una falta de comprobación de permisos en Jenkins Publish Over SSH Plugin versiones 1.22 y anteriores, permite a atacantes con acceso Overall/Read conectarse a un servidor SSH especificado por el atacante usando credenciales especificadas por el atacante
ModificadaMedia (4.3)27%—Jenkins Publish Over SSH12/1/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Publish Over SSH Plugin versiones 1.22 y anteriores, permite a atacantes conectarse a un servidor SSH especificado por el atacante usando credenciales especificadas por el atacante
ModificadaMedia (4.8)0.82%—Jenkins Publish Over SSH12/1/202217/6/2026
El plugin Jenkins Publish Over SSH versiones 1.22 y anteriores, no escapan el nombre del servidor SSH, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer