Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.81% | — | Jenkins Hashicorp Vault | 15/2/2022 | 17/6/2026 | Jenkins HashiCorp Vault Plugin versiones 3.8.0 y anteriores, implementan una funcionalidad que permite a procesos del agente recuperar cualquier secreto de Vault para usarlo en el agente, permitiendo a atacantes capaces de controlar los procesos del agente obtener secretos de Vault para una ruta y clave especificadas… | |
| Modificada | Media (5.4) | 0.66% | — | Jenkins Generic Webhook Trigger | 15/2/2022 | 17/6/2026 | Jenkins Generic Webhook Trigger Plugin versiones 1.81 y anteriores, no escapa a la causa de la construcción cuando es usado el webhook, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Item/Configure | |
| Modificada | Media (6.5) | 0.88% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Build Step Plugin versiones 2.15 y anteriores, revelan los valores por defecto de los parámetros de las contraseñas cuando se genera un script de pipeline usando el Pipeline Snippet Generator, permitiendo a atacantes con permiso de Item/Read recuperar el valor por defecto de los parámetros de las… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, usan los nombres de las bibliotecas de Pipeline para crear directorios de caché sin ningún tipo de saneo, lo que permite a atacantes con permiso de Item/Configure ejecutar código arbitrario en el contexto de la JVM del… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Una vulnerabilidad de omisión de sandbox en Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, permite a atacantes con permiso Item/Configure ejecutar código arbitrario en la JVM del controlador Jenkins usando nombres de bibliotecas especialmente diseñados si ya se presenta una… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Una vulnerabilidad de omisión de sandbox en Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, permite a atacantes con permiso Item/Configure ejecutar código arbitrario en el contexto de la JVM del controlador Jenkins mediante contenidos SCM diseñados especialmente, si ya se… | |
| Modificada | Media (4.3) | 0.53% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores, incluye parámetros de contraseña de la construcción original en construcciones reproducidas, permitiendo a atacantes con permiso Run/Replay obtener los valores de los parámetros de contraseña pasados a construcciones anteriores de un Pipeline | |
| Modificada | Media (6.5) | 1.8% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Multibranch Plugin versiones 706.vd43c65dec013 y anteriores, sigue enlaces simbólicos a ubicaciones fuera del directorio de checkout para el SCM configurado cuando se leen archivos usando el paso readTrusted, permitiendo a atacantes capaces de configurar el permiso de Pipelines para leer archivos… | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, no restringen los nombres de los recursos pasados al paso libraryResource, permitiendo a atacantes capaces de configurar el permiso de Pipelines para leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, sigue enlaces simbólicos a ubicaciones fuera de la biblioteca esperada de Pipeline cuando lee archivos usando el paso libraryResource, permitiendo a atacantes capaces de configurar Pipelines para leer archivos arbitrarios en el… | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores, sigue enlaces simbólicos a ubicaciones fuera del directorio de checkout para el SCM configurado cuando lee el archivo de script (típicamente Jenkinsfile) para Pipelines, permitiendo a atacantes capaces de configurar Pipelines para leer archivos… | |
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Canalización de Jenkins: Multibranch Plugin 706.vd43c65dec013 y anteriores utilizan los mismos directorios de checkout para distintos SCMs para el paso readTrusted, permitiendo a los atacantes con permiso Item/Configure invocar comandos OS arbitrarios en el controlador a través de contenidos SCM crafteados | |
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Shared Groovy Libraries Plugin versiones 552.vd9cc05b8a2e1 y anteriores, usan los mismos directorios de checkout para distintos SCMs para las bibliotecas de Pipeline, permitiendo a atacantes con permiso Item/Configure invocar comandos arbitrarios del SO en el controlador mediante contenidos SCM… | |
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores usan los mismos directorios de salida para distintos SCMs cuando leen el archivo de script (típicamente Jenkinsfile) para Pipelines, permitiendo a atacantes con permiso Item/Configure invocar comandos arbitrarios del SO en el controlador… | |
| Modificada | Alta (7.5) | 3.9% | — | Jenkins | 9/2/2022 | 17/6/2026 | Jenkins versiones 2.333 y anteriores, LTS versiones 2.319.2 y anteriores, define convertidores XStream personalizados que no han sido actualizados para aplicar las protecciones para la vulnerabilidad CVE-2021-43859 y permiten el uso de recursos sin restricciones | |
| Modificada | Alta (7.5) | 7.9% | — | JenkinsXstreamFedoraproject FedoraDebian Linux+7 | 1/2/2022 | 17/6/2026 | XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Debian Package Builder | 12/1/2022 | 17/6/2026 | El plugin Jenkins Debian Package Builder versiones 1.6.11 y anteriores, implementan una funcionalidad que permite a agentes invocar la línea de comandos "git" en una ruta especificada por el atacante en el controlador, permitiendo a atacantes capaces de controlar los procesos del agente invocar comandos arbitrarios… | |
| Modificada | Alta (7.5) | 1.3% | — | Jenkins Conjur Secrets | 12/1/2022 | 17/6/2026 | Jenkins Conjur Secrets Plugin versiones 1.0.9 y anteriores, implementan una funcionalidad que permite a atacantes capaces de controlar los procesos del agente recuperar todas las credenciales de nombre de usuario/contraseña almacenadas en el controlador Jenkins | |
| Modificada | Alta (7.5) | 0.83% | — | Jenkins Conjur Secrets | 12/1/2022 | 17/6/2026 | Jenkins Conjur Secrets Plugin versiones 1.0.9 y anteriores, implementan una funcionalidad que permite a atacantes capaces de controlar los procesos del agente descifrar los secretos almacenados en Jenkins obtenidos mediante otro método | |
| Modificada | Media (5.4) | 0.58% | — | Jenkins Batch Task | 12/1/2022 | 17/6/2026 | Unas vulnerabilidades de tipo Cross-site request forgery (CSRF) en Jenkins batch task Plugin versiones 1.19 y anteriores, permite a atacantes con acceso Overall/Read recuperar registros, construir o eliminar una tarea por lotes | |
| Modificada | Baja (3.3) | 0.31% | — | Jenkins Publish Over SSH | 12/1/2022 | 17/6/2026 | El plugin Jenkins Publish Over SSH versiones 1.22 y anteriores, almacena la contraseña sin cifrar en su archivo de configuración global en el controlador Jenkins, donde puede ser visualizada por usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (4.3) | 1.5% | — | Jenkins Publish Over SSH | 12/1/2022 | 17/6/2026 | El plugin Jenkins Publish Over SSH versiones 1.22 y anteriores, lleva a cabo una comprobación del nombre del archivo especificando si está presente o no, resultando en una vulnerabilidad de salto de ruta que permite a atacantes con permiso Item/Configure detectar el nombre de los archivos del controlador Jenkins | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Publish Over SSH | 12/1/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Publish Over SSH Plugin versiones 1.22 y anteriores, permite a atacantes con acceso Overall/Read conectarse a un servidor SSH especificado por el atacante usando credenciales especificadas por el atacante | |
| Modificada | Media (4.3) | 27% | — | Jenkins Publish Over SSH | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Publish Over SSH Plugin versiones 1.22 y anteriores, permite a atacantes conectarse a un servidor SSH especificado por el atacante usando credenciales especificadas por el atacante | |
| Modificada | Media (4.8) | 0.82% | — | Jenkins Publish Over SSH | 12/1/2022 | 17/6/2026 | El plugin Jenkins Publish Over SSH versiones 1.22 y anteriores, no escapan el nombre del servidor SSH, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer |