Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.96% | — | Jenkins Hashicorp Vault | 12/1/2022 | 17/6/2026 | El plugin Jenkins HashiCorp Vault versiones 3.7.0 y anteriores, no enmascara las credenciales de Vault en los registros de construcción de Pipeline o en las descripciones de los pasos de Pipeline cuando Pipeline: Groovy Plugin versión 2.85 o posterior es instalado | |
| Modificada | Media (5.4) | 0.84% | — | Jenkins Badge | 12/1/2022 | 17/6/2026 | El plugin Jenkins Badge versiones 1.9 y anteriores, no escapa de la descripción y no comprueba los protocolos permitidos cuando es creada una insignia, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada que puede ser explotada por atacantes con permiso Item/Configure | |
| Modificada | Alta (8.1) | 1.9% | — | Jenkins Warnings Next Generation | 12/1/2022 | 17/6/2026 | El plugin Jenkins Warnings Next Generation versiones 9.10.2 y anteriores, no restringe el nombre de un archivo cuando es configurado el ID personalizado, permitiendo a atacantes con permiso Item/Configure escribir y leer archivos específicos con un sufijo embebido en el sistema de archivos del controlador Jenkins | |
| Modificada | Media (5.3) | 1.1% | — | Jenkins Configuration AS Code | 12/1/2022 | 17/6/2026 | El plugin Jenkins Configuration as Code versiones 1.55 y anteriores, usaban una función de comparación de tiempo no constante cuando comprobaban un token de autenticación, permitiendo a atacantes usar métodos estadísticos para obtener un token de autenticación válido | |
| Modificada | Media (6.5) | 0.45% | — | Jenkins Active Directory | 12/1/2022 | 17/6/2026 | El plugin Jenkins Active Directory versiones 2.25 y anteriores, no cifran la transmisión de datos entre el controlador Jenkins y los servidores de Active Directory en la mayoría de las configuraciones | |
| Modificada | Media (5.5) | 0.32% | — | Jenkins Metrics | 12/1/2022 | 17/6/2026 | El plugin de Jenkins Metrics versiones 4.0.2.8 y anteriores, almacena una clave de acceso sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (4.3) | 0.75% | — | Jenkins SSH Agent | 12/1/2022 | 17/6/2026 | Una falta de comprobaciones de permisos en el plugin de agente SSH de Jenkins versiones 1.23 y anteriores, permite a atacantes con acceso general/libre enumerar los ID de las credenciales almacenadas en Jenkins | |
| Modificada | Alta (7.1) | 0.66% | — | Jenkins Bitbucket Branch Source | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Bitbucket Branch Source Plugin 737.vdf9dc06105be y anteriores permite a atacantes conectarse a una URL especificada por el atacante usando IDs de credenciales especificados por el atacante obtenidos a través de otro método, capturando credenciales… | |
| Modificada | Media (4.3) | 0.85% | — | Jenkins Bitbucket Branch Source | 12/1/2022 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Jenkins Bitbucket Branch Source versiones 737.vdf9dc06105be y anteriores, permite a atacantes con acceso general/libre enumerar los ID de las credenciales almacenadas en Jenkins | |
| Modificada | Alta (8.8) | 2.3% | 💥 PoC | Jenkins Docker Commons | 12/1/2022 | 17/6/2026 | Jenkins Docker Commons Plugin versiones 1.17 y anteriores, no sanea el nombre de una imagen o una etiqueta, resultando en una vulnerabilidad de ejecución de comandos del Sistema Operativo explotable por atacantes con permiso Item/Configure o capaces de controlar el contenido del repositorio SCM de un trabajo… | |
| Modificada | Media (4.3) | 0.85% | — | Jenkins Credentials Binding | 12/1/2022 | 17/6/2026 | El plugin Jenkins Credentials Binding versiones 1.27 y anteriores, no lleva a cabo una comprobación de permisos en un método que implementa la comprobación de formularios, que permite a atacantes con acceso Overall/Read comprobar si un ID de credencial es referido a una credencial de archivo secreto y si es un archivo… | |
| Modificada | Media (5.4) | 82% | — | Jenkins Matrix ProjectOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | El plugin Jenkins Matrix Project versiones 1.19 y anteriores, no escapa de los metacaracteres HTML en los nombres de nodos y etiquetas, y en las descripciones de las mismas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Agente/Configuración | |
| Modificada | Media (4.3) | 1.1% | — | Jenkins MailerOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una comprobación de permiso faltante en el plugin Jenkins Mailer versiones 391.ve4a_38c1b_cf4b_ y anteriores, permite a atacantes con acceso Overall/Read usar el DNS usado por la instancia Jenkins para resolver un nombre de host especificado por el atacante | |
| Modificada | Media (4.3) | 0.96% | — | Jenkins MailerOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins Mailer versiones 391.ve4a_38c1b_cf4b_ y anteriores, permite a atacantes usar el DNS usado por la instancia Jenkins para resolver un nombre de host especificado por el atacante | |
| Modificada | Media (4.3) | 1.8% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 12/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins versiones 2.329 y anteriores, LTS versiones 2.319.1 y anteriores, permite a atacantes desencadenar una construcción de un trabajo sin parámetros cuando no se establece un ámbito de seguridad | |
| Modificada | Alta (8.1) | 1.1% | — | Jenkins Squash TM Publisher | 12/11/2021 | 17/6/2026 | El plugin Jenkins Squash TM Publisher (Squash4Jenkins) versiones 1.0.0 y anteriores, implementan un mensaje de agente a controlador que no implementa ninguna comprobación de su entrada, permitiendo a atacantes capaces de controlar los procesos del agente reemplazar archivos arbitrarios en el sistema de archivos del… | |
| Modificada | Alta (7.1) | 1.0% | — | Jenkins Owasp Dependency-check | 12/11/2021 | 17/6/2026 | El plugin OWASP Dependency-Check de Jenkins versiones 5.1.1 y anteriores, no configura su parser XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (6.5) | 2.4% | — | Jenkins Pom2config | 12/11/2021 | 17/6/2026 | El plugin Jenkins pom2config versiones 1.2 y anteriores, no configura su analizador XML para prevenir ataques de entidad externa XML (XXE), permitiendo a atacantes con permisos Overall/Read y Item/Read hacer que Jenkins analice un archivo XML diseñado que usa entidades externas para la extracción de secretos del… | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Performance | 12/11/2021 | 17/6/2026 | Jenkins Performance Plugin versiones 3.20 y anteriores, no configuran su analizador XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (5.4) | 0.71% | — | Jenkins Scriptler | 12/11/2021 | 17/6/2026 | El plugin Jenkins Scriptler versiones 3.3 y anteriores, no escapa el nombre de los scripts en la UI cuando pide confirmar su eliminación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes capaces de crear scripts Scriptler | |
| Modificada | Media (5.4) | 88% | — | Jenkins Active Choices | 12/11/2021 | 17/6/2026 | El plugin Jenkins Active Choices versiones 2.5.6 y anteriores, no escapa del nombre del parámetro de los parámetros reactivos y de los parámetros de referencia dinámicos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure | |
| Modificada | Alta (7.5) | 2.1% | — | Jenkins Subversion | 4/11/2021 | 17/6/2026 | Jenkins Subversion Plugin versiones 2.15.0 y anteriores, no restringe el nombre de un archivo cuando es buscado un archivo de claves de subversión en el controlador desde un agente | |
| Modificada | Crítica (9.1) | 1.6% | — | Jenkins | 4/11/2021 | 17/6/2026 | Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, permiten a cualquier agente leer y escribir el contenido de cualquier directorio de construcción almacenado en Jenkins con muy pocas restricciones | |
| Modificada | Crítica (9.8) | 2.4% | — | Jenkins | 4/11/2021 | 17/6/2026 | Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no limitan el acceso de lectura/escritura del agente al directorio libs/ dentro de los directorios de construcción cuando son utilizadas las APIs FilePath, permitiendo a atacantes que controlan los procesos del agente reemplazar el código de una… | |
| Modificada | Alta (8.8) | 2.1% | — | Jenkins | 4/11/2021 | 17/6/2026 | FilePath#listFiles lista los archivos fuera de los directorios a los que agentes pueden acceder cuando siguen enlaces simbólicos en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores |