Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2704▼ 598 respecto a la semana anterior
Críticas / altas1288▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)299▼ 211 respecto a la semana anterior
120 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Multibranch Plugin 706.vd43c65dec013 and earlier uses the same checkout directories for distinct SCMs for the readTrusted step, allowing attackers with Item/Configure permission to invoke arbitrary OS commands on the controller through crafted SCM contents. | |
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Shared Groovy Libraries Plugin 552.vd9cc05b8a2e1 and earlier uses the same checkout directories for distinct SCMs for Pipeline libraries, allowing attackers with Item/Configure permission to invoke arbitrary OS commands on the controller through crafted SCM contents. | |
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Jenkins Pipeline\ | 15/2/2022 | 17/6/2026 | Jenkins Pipeline: Groovy Plugin 2648.va9433432b33c and earlier uses the same checkout directories for distinct SCMs when reading the script file (typically Jenkinsfile) for Pipelines, allowing attackers with Item/Configure permission to invoke arbitrary OS commands on the controller through crafted SCM contents. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Pipeline Maven Integration | 16/9/2020 | 17/6/2026 | Jenkins Pipeline Maven Integration Plugin 3.9.2 and earlier does not escape the upstream job's display name shown as part of a build cause, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers with Job/Configure permission. | |
| Modificada | Media (6.5) | 0.86% | — | Jenkins Pipeline Maven Integration | 12/8/2020 | 17/6/2026 | A cross-site request forgery (CSRF) vulnerability in Jenkins Pipeline Maven Integration Plugin 3.8.2 and earlier allows attackers to connect to an attacker-specified JDBC URL using attacker-specified credentials IDs obtained through another method, potentially capturing credentials stored in Jenkins. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Pipeline Maven Integration | 12/8/2020 | 17/6/2026 | A missing permission check in Jenkins Pipeline Maven Integration Plugin 3.8.2 and earlier allows users with Overall/Read access to connect to an attacker-specified JDBC URL using attacker-specified credentials IDs obtained through another method, potentially capturing credentials stored in Jenkins. | |
| Modificada | Media (6.5) | 0.84% | — | Jenkins Pipeline Maven Integration | 12/8/2020 | 17/6/2026 | A missing permission check in Jenkins Pipeline Maven Integration Plugin 3.8.2 and earlier allows users with Overall/Read access to enumerate credentials ID of credentials stored in Jenkins. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins ZAP Pipeline | 2/7/2020 | 17/6/2026 | Jenkins ZAP Pipeline Plugin 1.9 and earlier programmatically disables Content-Security-Policy protection for user-generated content in workspaces, archived artifacts, etc. that Jenkins offers for download. | |
| Modificada | Alta (8.8) | 2.1% | — | Jenkins Openshift Pipeline | 25/3/2020 | 17/6/2026 | Jenkins OpenShift Pipeline Plugin 1.0.56 and earlier does not configure its YAML parser to prevent the instantiation of arbitrary types, resulting in a remote code execution vulnerability. | |
| Modificada | Alta (8.8) | 2.0% | — | Jenkins Pipeline\ | 25/3/2020 | 17/6/2026 | Jenkins Pipeline: AWS Steps Plugin 1.40 and earlier does not configure its YAML parser to prevent the instantiation of arbitrary types, resulting in a remote code execution vulnerability. | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Pipeline Github Notify Step | 12/2/2020 | 17/6/2026 | A missing permission check in Jenkins Pipeline GitHub Notify Step Plugin 1.0.4 and earlier in form-related methods allowed users with Overall/Read access to enumerate credentials ID of credentials stored in Jenkins. | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Pipeline Github Notify Step | 12/2/2020 | 17/6/2026 | A missing permission check in Jenkins Pipeline GitHub Notify Step Plugin 1.0.4 and earlier allows attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins. | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Pipeline Github Notify Step | 12/2/2020 | 17/6/2026 | A cross-site request forgery vulnerability in Jenkins Pipeline GitHub Notify Step Plugin 1.0.4 and earlier allows attackers to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins. | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Pipeline\ | 12/2/2020 | 17/6/2026 | Sandbox protection in Jenkins Pipeline: Groovy Plugin 2.78 and earlier can be circumvented through default parameter expressions in CPS-transformed methods. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Alauda Devops Pipeline | 17/12/2019 | 17/6/2026 | A missing permission check in Jenkins Alauda DevOps Pipeline Plugin 2.3.2 and earlier allows attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins. | |
| Modificada | Alta (8.8) | 0.69% | — | Jenkins Alauda Devops Pipeline | 17/12/2019 | 17/6/2026 | A cross-site request forgery vulnerability in Jenkins Alauda DevOps Pipeline Plugin 2.3.2 and earlier allows attackers to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins. | |
| Modificada | Media (5.4) | 0.69% | — | Jenkins Pipeline Aggregator View | 17/12/2019 | 17/6/2026 | Jenkins Pipeline Aggregator View Plugin 1.8 and earlier does not escape information shown on its view, resulting in a stored XSS vulnerability exploitable by attackers able to affects view content such as job display name or pipeline stage names. | |
| Modificada | Crítica (9.9) | 1.9% | — | Jenkins Puppet Enterprise Pipeline | 16/10/2019 | 17/6/2026 | Jenkins Puppet Enterprise Pipeline 1.3.1 and earlier specifies unsafe values in its custom Script Security whitelist, allowing attackers able to execute Script Security protected scripts to execute arbitrary code. | |
| Modificada | Crítica (9.9) | 1.2% | — | Jenkins Kubernetes Pipeline | 25/9/2019 | 17/6/2026 | Jenkins Kubernetes :: Pipeline :: Arquillian Steps Plugin provides a custom whitelist for script security that allowed attackers to invoke arbitrary methods, bypassing typical sandbox protection. | |
| Modificada | Crítica (9.9) | 1.2% | — | Jenkins Kubernetes Pipeline | 25/9/2019 | 17/6/2026 | Jenkins Kubernetes :: Pipeline :: Kubernetes Steps Plugin provides a custom whitelist for script security that allowed attackers to invoke arbitrary methods, bypassing typical sandbox protection. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Simple Travis Pipeline Runner | 7/8/2019 | 17/6/2026 | Jenkins Simple Travis Pipeline Runner Plugin 1.0 and earlier specifies unsafe values in its custom Script Security whitelist, allowing attackers able to execute Script Security protected scripts to execute arbitrary code. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Build Pipeline | 7/8/2019 | 17/6/2026 | A stored cross-site scripting vulnerability in Jenkins Build Pipeline Plugin 1.5.8 and earlier allows attackers able to edit the build pipeline description to inject arbitrary HTML and JavaScript in the plugin-provided web pages in Jenkins. | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Pipeline\Redhat Openshift Container Platform | 31/7/2019 | 17/6/2026 | A missing permission check in Jenkins Pipeline: Shared Groovy Libraries Plugin 2.14 and earlier allowed users with Overall/Read access to obtain limited information about the content of SCM repositories referenced by global libraries. | |
| Modificada | Crítica (9.9) | 1.9% | — | Jenkins Pipeline Remote Loader | 31/5/2019 | 17/6/2026 | Jenkins Pipeline Remote Loader Plugin 1.4 and earlier provided a custom whitelist for script security that allowed attackers to invoke arbitrary methods, bypassing typical sandbox protection. | |
| Modificada | Alta (8.1) | 1.4% | — | Jenkins Pipeline Maven Integration | 31/5/2019 | 17/6/2026 | An XML external entities (XXE) vulnerability in Jenkins Pipeline Maven Integration Plugin 1.7.0 and earlier allowed attackers able to control a temporary directory's content on the agent running the Maven build to have Jenkins parse a maliciously crafted XML file that uses external entities for extraction of secrets… |