Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 26% | — | Jenkins Generic Webhook Trigger | 18/6/2021 | 17/6/2026 | El Jenkins Generic Webhook Trigger Plugin versión 1.72 y anteriores, no configura su analizador XML para prevenir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (5.4) | 76% | — | Jenkins Scriptler | 16/6/2021 | 17/6/2026 | Jenkins Scriptler Plugin versiones 3.1 y anteriores, no escapan el contenido de los scripts, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure | |
| Modificada | Media (5.4) | 76% | — | Jenkins Scriptler | 16/6/2021 | 17/6/2026 | Jenkins Scriptler Plugin versiones 3.2 y anteriores no escapan los nombres de los parámetros mostrados en los formularios de configuración de trabajos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure | |
| Modificada | Media (6.1) | 1.2% | — | Jenkins Kiuwan | 10/6/2021 | 17/6/2026 | Jenkins Kiuwan Plugin versiones 1.6.0 y anteriores no escapan los parámetros de consulta en un mensaje de error para un endpoint de comprobación de formularios, lo que da lugar a una vulnerabilidad de tipo cross-site scripting (XSS) reflejado | |
| Modificada | Alta (8.8) | 0.66% | — | Jenkins Xebialabs XL Deploy | 10/6/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins XebiaLabs XL Deploy Plugin versiones 10.0.1 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando identificaciones de credenciales especificadas por el atacante obtenidas mediante otro método, capturando… | |
| Modificada | Media (6.5) | 0.99% | — | Jenkins Xebialabs XL Deploy | 10/6/2021 | 17/6/2026 | Una comprobación de permisos incorrecta en Jenkins XebiaLabs XL Deploy Plugin versión 10.0.1 y anteriores, permite a atacantes con permiso Generic Create conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de… | |
| Modificada | Media (4.3) | 1.0% | — | Jenkins Xebialabs XL Deploy | 10/6/2021 | 17/6/2026 | Una comprobación de permiso faltante en Jenkins XebiaLabs XL Deploy Plugin versión 7.5.8 y anteriores, permite a atacantes con permiso de Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de… | |
| Modificada | Media (4.3) | 0.95% | — | Jenkins Xebialabs XL Deploy | 10/6/2021 | 17/6/2026 | Una comprobación de permisos faltante en Jenkins XebiaLabs XL Deploy Plugin versión 10.0.1 y anteriores, permite a atacantes con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins | |
| Modificada | Media (4.3) | 1.6% | — | Jenkins Kubernetes | 10/6/2021 | 17/6/2026 | Jenkins Kubernetes CLI Plugin versión 1.10.0 y anteriores no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read enumerar los ID de las credenciales almacenadas en Jenkins | |
| Modificada | Media (5.4) | 1.1% | — | Jenkins Markdown Formatter | 25/5/2021 | 17/6/2026 | Jenkins Markdown Formatter Plugin versiones 0.1.0 y anteriores, no sanean las URL objetivo de enlaces diseñados, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con la capacidad de editar cualquier descripción renderizada utilizando el formateador de marcado… | |
| Modificada | Alta (8.1) | 67% | — | Jenkins Urltrigger | 25/5/2021 | 17/6/2026 | Jenkins URLTrigger Plugin versiones 0.48 y anteriores, no configuran su analizador XML para impedir ataques de entidades externas XML (XXE) | |
| Modificada | Crítica (9.1) | 1.5% | — | Jenkins Nuget | 25/5/2021 | 17/6/2026 | Jenkins Nuget Plugin versiones 1.0 y anteriores, no configuran su analizador XML para impedir ataques de entidad externa XML (XXE) | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Filesystem Trigger | 25/5/2021 | 17/6/2026 | Jenkins Filesystem Trigger Plugin versiones 0.40 y anteriores, no configuran su analizador XML para impedir ataques de entidad externa XML (XXE) | |
| Modificada | Alta (7.1) | 1.5% | — | Jenkins Xcode Integration | 11/5/2021 | 17/6/2026 | El plugin de integración de Jenkins Xcode versiones 2.0.14 y anteriores no configuran su analizador XML para impedir ataques de entidades externas XML (XXE) | |
| Modificada | Alta (7.1) | 0.52% | — | Jenkins P4 | 11/5/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins P4 Plugin versiones 1.11.4 y anteriores, permite a atacantes conectarse a un servidor Perforce especificado por el atacante utilizando el nombre de usuario y la contraseña especificada por el atacante | |
| Modificada | Media (4.3) | 1.3% | — | Jenkins P4 | 11/5/2021 | 17/6/2026 | Jenkins P4 Plugin versiones 1.11.4 y anteriores, no llevan a cabo comprobaciones de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read conectarse a un servidor Perforce especificado por el atacante utilizar el nombre de usuario y la contraseña especificada por el atacante | |
| Modificada | Media (4.3) | 0.86% | — | Jenkins Xray - Test Management FOR Jira | 11/5/2021 | 17/6/2026 | Jenkins Xray - Test Management para Jira Plugin versiones 2.4.0 y anteriores no lleva a cabo una comprobación de permisos en un endpoint HTTP, permitiendo, con el permiso Overall/Read, enumerar los ID de credenciales almacenadas en Jenkins | |
| Modificada | Alta (7.1) | 0.64% | — | Jenkins Xray - Test Management FOR Jira | 11/5/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Xray - Test Management para Jira Plugin versiones 2.4.0 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante utilizando unos ID de credenciales especificadas por el atacante obtenidas por medio de otro método,… | |
| Modificada | Media (4.3) | 0.73% | — | Jenkins S3 Publisher | 11/5/2021 | 17/6/2026 | El plugin de editor S3 de Jenkins versión 0.11.6 y anteriores no realiza una comprobación de permisos en un endpoint HTTP, lo que permite a los atacantes con permiso Overall/Read obtener la lista de perfiles configurados. | |
| Modificada | Media (4.3) | 0.71% | — | Jenkins S3 Publisher | 11/5/2021 | 17/6/2026 | El plugin del editor de Jenkins versión S3 0.11.6 y anteriores no realiza comprobaciones de permisos de Run/Artifacts en varios endpoints HTTP y modelos de API, permitiendo a los atacantes con permiso de Item/Read obtener información sobre los artefactos subidos a S3, si el permiso opcional de Run/Artifacts está… | |
| Modificada | Media (5.4) | 73% | — | Jenkins Dashboard View | 11/5/2021 | 17/6/2026 | Jenkins Dashboard View Plugin versiones 2.15 y anteriores, no escapan a las URL a las que se hace referencia en los Portlets de Image Dashboard, lo que genera una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que los atacantes con permiso View/Configure pueden aprovechar | |
| Modificada | Media (6.1) | 11% | — | Jenkins Credentials | 11/5/2021 | 17/6/2026 | Jenkins Credentials Plugin versiones 2.3.18 y anteriores, no escapa la información controlada por el usuario en una vista que la proporciona, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado | |
| Modificada | Media (4.3) | 1.5% | — | Jenkins Cloudbees CD | 21/4/2021 | 17/6/2026 | Jenkins CloudBees CD Plugin versiones 1.1.21 y anteriores, no llevan a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Item/Read programar compilaciones de proyectos sin tener permiso Item/Build | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Templating Engine | 21/4/2021 | 17/6/2026 | Jenkins Templating Engine Plugin versiones 2.1 y anteriores, no protegen sus configuraciones de canalización usando Script Security Plugin, permitiendo a atacantes con permiso Trabajo y Configurar ejecutar código arbitrario en el contexto de la JVM del controlador Jenkins | |
| Modificada | Media (4.3) | 0.89% | — | Jenkins Config File Provider | 21/4/2021 | 17/6/2026 | Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, unos atacantes con permiso general y lectura para enumerar los ID de los archivos de configuración |