Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.6% | — | Jenkins | 4/11/2021 | 17/6/2026 | FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant, y FilePath#get*DiskSpace no comprueban ningún permiso en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores | |
| Modificada | Crítica (9.8) | 1.6% | — | Jenkins | 4/11/2021 | 17/6/2026 | Cuando son creados archivos temporales, el acceso de agente a controlador para crear esos archivos sólo se comprueba después de haberlos creado en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores | |
| Modificada | Crítica (9.8) | 2.1% | — | Jenkins | 4/11/2021 | 17/6/2026 | FilePath#renameTo y FilePath#moveAllChildrenTo en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores ,sólo comprueban el permiso de acceso de agente a controlador "read" en la ruta de origen, en lugar de "delete" | |
| Modificada | Crítica (9.8) | 2.1% | — | Jenkins | 4/11/2021 | 17/6/2026 | Una creación de enlaces simbólicos es posible sin el permiso de control de acceso del agente-controlador "symlink" en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores | |
| Modificada | Crítica (9.8) | 2.5% | — | Jenkins | 4/11/2021 | 17/6/2026 | Los procesos de los agentes son capaces de omitir completamente el filtrado de rutas de archivos al envolver la operación de archivo en una ruta de archivo de agente en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores | |
| Modificada | Crítica (9.1) | 1.5% | — | Jenkins | 4/11/2021 | 17/6/2026 | FilePath#unzip y FilePath#untar no estaban sujetos a ningún control de acceso de agente a controlador en Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores | |
| Modificada | Alta (7.5) | 1.4% | — | Jenkins | 4/11/2021 | 17/6/2026 | Un control de seguridad agente-a-controlador FilePath#reading(FileVisitor) en Jenkins 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no rechaza ninguna operación, permitiendo a usuarios tener acceso de lectura sin restricciones usando determinadas operaciones (crear archivos, FilePath#copyRecursiveTo) | |
| Modificada | Crítica (9.1) | 1.4% | — | Jenkins | 4/11/2021 | 17/6/2026 | Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no comprueban el acceso agente-controlador para crear enlaces simbólicos cuando se desarchiva un enlace simbólico en FilePath#untar | |
| Modificada | Alta (8.1) | 2.0% | — | Jenkins | 4/11/2021 | 17/6/2026 | Los filtros de rutas de archivos en el subsistema de seguridad agente-a-controlador de Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no canonizan las rutas, permitiendo que las operaciones sigan enlaces simbólicos a directorios no permitidos | |
| Modificada | Crítica (9.1) | 1.6% | — | Jenkins | 4/11/2021 | 17/6/2026 | Jenkins versiones 2.318 y anteriores, LTS versiones 2.303.2 y anteriores, no comprueban el acceso de agente a controlador para crear directorios padre en FilePath#mkdirs | |
| Modificada | Media (6.1) | 1.2% | — | Jenkins GIT | 6/10/2021 | 17/6/2026 | El plugin Git de Jenkins versiones 4.8.2 y anteriores, no escapa a los parámetros de suma de comprobación Git SHA-1 proporcionados a las notificaciones de commit cuando se muestran en una causa de construcción, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado | |
| Modificada | Media (6.5) | 2.2% | — | Jenkins | 6/10/2021 | 17/6/2026 | El navegador de archivos en Jenkins versiones 2.314 y anteriores, LTS versiones 2.303.1 y anteriores, puede interpretar algunas rutas de archivos como absolutas en Windows, resultando en una vulnerabilidad de salto de ruta que permite a atacantes con permiso de Overall/Read (controlador de Windows) o permiso de… | |
| Modificada | Media (4.3) | 1.00% | — | Jenkins | 6/10/2021 | 17/6/2026 | Jenkins versiones 2.314 y anteriores, LTS versiones 2.303.1 y anteriores, aceptan nombres de trabajos y otras entidades con un carácter de punto al final, reemplazando potencialmente la configuración y los datos de otras entidades en Windows | |
| Modificada | Media (5.5) | 0.30% | — | Jenkins Nomad | 31/8/2021 | 17/6/2026 | El plugin Nomad de Jenkins versiones 0.7.4 y anteriores, almacena las contraseñas de Docker sin cifrar en el archivo global config.xml del controlador Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Alta (7.1) | 1.3% | — | Jenkins Nested View | 31/8/2021 | 17/6/2026 | El Plugin Nested View de Jenkins versiones 1.20 y anteriores, no configura su transformador XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Azure AD | 31/8/2021 | 17/6/2026 | El Plugin Azure AD de Jenkins versiones 179.vf6841393099e y anteriores, permite a atacantes diseñar URLs que podrían omitir la protección CSRF de cualquier URL de destino en Jenkins | |
| Modificada | Alta (8.8) | 0.81% | — | Jenkins Saml | 31/8/2021 | 17/6/2026 | El Plugin SAML de Jenkins versiones 2.0.7 y anteriores, permiten a atacantes diseñar URLs que podrían evitar la protección CSRF de cualquier URL de destino en Jenkins | |
| Modificada | Alta (8.8) | 2.2% | — | Jenkins Code Coverage API | 31/8/2021 | 17/6/2026 | El plugin Code Coverage API de Jenkins versiones 1.4.0 y anteriores, no aplica la protección de deserialización JEP-200 de Jenkins a los objetos Java que deserializa del disco, resultando en una vulnerabilidad de Ejecución de Código Remota | |
| Modificada | Media (4.3) | 1.4% | — | Jenkins Requests | 30/6/2021 | 17/6/2026 | El Plugin Jenkins requests-plugin versiones 2.2.7 y anteriores no lleva a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso General y de lectura enviar correos electrónicos de prueba a una dirección de correo electrónico especificada por el atacante | |
| Modificada | Media (6.5) | 1.3% | — | Jenkins Requests | 30/6/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el plugin Jenkins requests-plugin versiones 2.2.12 y anteriores permite a atacantes crear peticiones y/o hacer que los administradores apliquen peticiones pendientes | |
| Modificada | Media (4.3) | 0.97% | — | Jenkins Requests | 30/6/2021 | 17/6/2026 | Una comprobación de permisos faltante en Jenkins requests-plugin Plugin versiones 2.2.6 y anteriores permite a atacantes con permiso Overall/Read ver la lista de peticiones pendientes | |
| Modificada | Media (6.1) | 1.6% | — | Jenkins CAS | 30/6/2021 | 17/6/2026 | Jenkins CAS Plugin versiones 1.6.0 y anteriores determina inapropiadamente que una URL de redireccionamiento después del inicio de sesión está apuntando legítimamente a Jenkins, permitiendo a atacantes llevar a cabo ataques de phishing | |
| Modificada | Media (4.3) | 43% | — | Jenkins Selenium Html Report | 30/6/2021 | 17/6/2026 | Jenkins Selenium HTML report Plugin versiones 1.0 y anteriores no configura su analizador XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Alta (7.5) | 1.8% | — | Jenkins | 30/6/2021 | 17/6/2026 | Jenkins versiones 2.299 y anteriores, versiones LTS 2.289.1 y anteriores no invalidan la sesión anterior al iniciar sesión | |
| Modificada | Media (4.3) | 2.0% | — | Jenkins | 30/6/2021 | 17/6/2026 | Jenkins versiones 2.299 y anteriores, versiones LTS 2.289.1 y anteriores, permiten a usuarios cancelar elementos de la cola y abortar construcciones de trabajos para los que tienen permiso de Elemento/Cancelación incluso cuando no tienen permiso de Elemento/Lectura |