Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.6%—Jenkins4/11/202117/6/2026
FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant, y FilePath#get*DiskSpace no comprueban ningún permiso en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores
ModificadaCrítica (9.8)1.6%—Jenkins4/11/202117/6/2026
Cuando son creados archivos temporales, el acceso de agente a controlador para crear esos archivos sólo se comprueba después de haberlos creado en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores
ModificadaCrítica (9.8)2.1%—Jenkins4/11/202117/6/2026
FilePath#renameTo y FilePath#moveAllChildrenTo en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores ,sólo comprueban el permiso de acceso de agente a controlador "read" en la ruta de origen, en lugar de "delete"
ModificadaCrítica (9.8)2.1%—Jenkins4/11/202117/6/2026
Una creación de enlaces simbólicos es posible sin el permiso de control de acceso del agente-controlador "symlink" en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores
ModificadaCrítica (9.8)2.5%—Jenkins4/11/202117/6/2026
Los procesos de los agentes son capaces de omitir completamente el filtrado de rutas de archivos al envolver la operación de archivo en una ruta de archivo de agente en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores
ModificadaCrítica (9.1)1.5%—Jenkins4/11/202117/6/2026
FilePath#unzip y FilePath#untar no estaban sujetos a ningún control de acceso de agente a controlador en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores
ModificadaAlta (7.5)1.4%—Jenkins4/11/202117/6/2026
Un control de seguridad agente-a-controlador FilePath#reading(FileVisitor) en Jenkins 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no rechaza ninguna operación, permitiendo a usuarios tener acceso de lectura sin restricciones usando determinadas operaciones (crear archivos, FilePath#copyRecursiveTo)
ModificadaCrítica (9.1)1.4%—Jenkins4/11/202117/6/2026
Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no comprueban el acceso agente-controlador para crear enlaces simbólicos cuando se desarchiva un enlace simbólico en FilePath#untar
ModificadaAlta (8.1)2.0%—Jenkins4/11/202117/6/2026
Los filtros de rutas de archivos en el subsistema de seguridad agente-a-controlador de Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no canonizan las rutas, permitiendo que las operaciones sigan enlaces simbólicos a directorios no permitidos
ModificadaCrítica (9.1)1.6%—Jenkins4/11/202117/6/2026
Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no comprueban el acceso de agente a controlador para crear directorios padre en FilePath#mkdirs
ModificadaMedia (6.1)1.2%—Jenkins GIT6/10/202117/6/2026
El plugin Git de Jenkins versiones 4.8.2 y anteriores, no escapa a los parámetros de suma de comprobación Git SHA-1 proporcionados a las notificaciones de commit cuando se muestran en una causa de construcción, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado
ModificadaMedia (6.5)2.2%—Jenkins6/10/202117/6/2026
El navegador de archivos en Jenkins versiones 2.314 y anteriores, LTS versiones 2.303.1 y anteriores, puede interpretar algunas rutas de archivos como absolutas en Windows, resultando en una vulnerabilidad de salto de ruta que permite a atacantes con permiso de Overall/Read (controlador de Windows) o permiso de…
ModificadaMedia (4.3)1.00%—Jenkins6/10/202117/6/2026
Jenkins versiones 2.314 y anteriores, LTS versiones 2.303.1 y anteriores, aceptan nombres de trabajos y otras entidades con un carácter de punto al final, reemplazando potencialmente la configuración y los datos de otras entidades en Windows
ModificadaMedia (5.5)0.30%—Jenkins Nomad31/8/202117/6/2026
El plugin Nomad de Jenkins versiones 0.7.4 y anteriores, almacena las contraseñas de Docker sin cifrar en el archivo global config.xml del controlador Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos del controlador Jenkins
ModificadaAlta (7.1)1.3%—Jenkins Nested View31/8/202117/6/2026
El Plugin Nested View de Jenkins versiones 1.20 y anteriores, no configura su transformador XML para prevenir ataques de tipo XML external entity (XXE)
ModificadaAlta (8.8)0.68%—Jenkins Azure AD31/8/202117/6/2026
El Plugin Azure AD de Jenkins versiones 179.vf6841393099e y anteriores, permite a atacantes diseñar URLs que podrían omitir la protección CSRF de cualquier URL de destino en Jenkins
ModificadaAlta (8.8)0.81%—Jenkins Saml31/8/202117/6/2026
El Plugin SAML de Jenkins versiones 2.0.7 y anteriores, permiten a atacantes diseñar URLs que podrían evitar la protección CSRF de cualquier URL de destino en Jenkins
ModificadaAlta (8.8)2.2%—Jenkins Code Coverage API31/8/202117/6/2026
El plugin Code Coverage API de Jenkins versiones 1.4.0 y anteriores, no aplica la protección de deserialización JEP-200 de Jenkins a los objetos Java que deserializa del disco, resultando en una vulnerabilidad de Ejecución de Código Remota
ModificadaMedia (4.3)1.4%—Jenkins Requests30/6/202117/6/2026
El Plugin Jenkins requests-plugin versiones 2.2.7 y anteriores no lleva a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso General y de lectura enviar correos electrónicos de prueba a una dirección de correo electrónico especificada por el atacante
ModificadaMedia (6.5)1.3%—Jenkins Requests30/6/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins requests-plugin versiones 2.2.12 y anteriores permite a atacantes crear peticiones y/o hacer que los administradores apliquen peticiones pendientes
ModificadaMedia (4.3)0.97%—Jenkins Requests30/6/202117/6/2026
Una comprobación de permisos faltante en Jenkins requests-plugin Plugin versiones 2.2.6 y anteriores permite a atacantes con permiso Overall/Read ver la lista de peticiones pendientes
ModificadaMedia (6.1)1.6%—Jenkins CAS30/6/202117/6/2026
Jenkins CAS Plugin versiones 1.6.0 y anteriores determina inapropiadamente que una URL de redireccionamiento después del inicio de sesión está apuntando legítimamente a Jenkins, permitiendo a atacantes llevar a cabo ataques de phishing
ModificadaMedia (4.3)43%—Jenkins Selenium Html Report30/6/202117/6/2026
Jenkins Selenium HTML report Plugin versiones 1.0 y anteriores no configura su analizador XML para prevenir ataques de tipo XML external entity (XXE)
ModificadaAlta (7.5)1.8%—Jenkins30/6/202117/6/2026
Jenkins versiones 2.299 y anteriores, versiones LTS 2.289.1 y anteriores no invalidan la sesión anterior al iniciar sesión
ModificadaMedia (4.3)2.0%—Jenkins30/6/202117/6/2026
Jenkins versiones 2.299 y anteriores, versiones LTS 2.289.1 y anteriores, permiten a usuarios cancelar elementos de la cola y abortar construcciones de trabajos para los que tienen permiso de Elemento/Cancelación incluso cuando no tienen permiso de Elemento/Lectura