Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)26%—Jenkins Generic Webhook Trigger18/6/202117/6/2026
El Jenkins Generic Webhook Trigger Plugin versión 1.72 y anteriores, no configura su analizador XML para prevenir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)76%—Jenkins Scriptler16/6/202117/6/2026
Jenkins Scriptler Plugin versiones 3.1 y anteriores, no escapan el contenido de los scripts, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure
ModificadaMedia (5.4)76%—Jenkins Scriptler16/6/202117/6/2026
Jenkins Scriptler Plugin versiones 3.2 y anteriores no escapan los nombres de los parámetros mostrados en los formularios de configuración de trabajos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure
ModificadaMedia (6.1)1.2%—Jenkins Kiuwan10/6/202117/6/2026
Jenkins Kiuwan Plugin versiones 1.6.0 y anteriores no escapan los parámetros de consulta en un mensaje de error para un endpoint de comprobación de formularios, lo que da lugar a una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaAlta (8.8)0.66%—Jenkins Xebialabs XL Deploy10/6/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins XebiaLabs XL Deploy Plugin versiones 10.0.1 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando identificaciones de credenciales especificadas por el atacante obtenidas mediante otro método, capturando…
ModificadaMedia (6.5)0.99%—Jenkins Xebialabs XL Deploy10/6/202117/6/2026
Una comprobación de permisos incorrecta en Jenkins XebiaLabs XL Deploy Plugin versión 10.0.1 y anteriores, permite a atacantes con permiso Generic Create conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de…
ModificadaMedia (4.3)1.0%—Jenkins Xebialabs XL Deploy10/6/202117/6/2026
Una comprobación de permiso faltante en Jenkins XebiaLabs XL Deploy Plugin versión 7.5.8 y anteriores, permite a atacantes con permiso de Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de…
ModificadaMedia (4.3)0.95%—Jenkins Xebialabs XL Deploy10/6/202117/6/2026
Una comprobación de permisos faltante en Jenkins XebiaLabs XL Deploy Plugin versión 10.0.1 y anteriores, permite a atacantes con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins
ModificadaMedia (4.3)1.6%—Jenkins Kubernetes10/6/202117/6/2026
Jenkins Kubernetes CLI Plugin versión 1.10.0 y anteriores no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read enumerar los ID de las credenciales almacenadas en Jenkins
ModificadaMedia (5.4)1.1%—Jenkins Markdown Formatter25/5/202117/6/2026
Jenkins Markdown Formatter Plugin versiones 0.1.0 y anteriores, no sanean las URL objetivo de enlaces diseñados, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con la capacidad de editar cualquier descripción renderizada utilizando el formateador de marcado…
ModificadaAlta (8.1)67%—Jenkins Urltrigger25/5/202117/6/2026
Jenkins URLTrigger Plugin versiones 0.48 y anteriores, no configuran su analizador XML para impedir ataques de entidades externas XML (XXE)
ModificadaCrítica (9.1)1.5%—Jenkins Nuget25/5/202117/6/2026
Jenkins Nuget Plugin versiones 1.0 y anteriores, no configuran su analizador XML para impedir ataques de entidad externa XML (XXE)
ModificadaAlta (8.8)1.6%—Jenkins Filesystem Trigger25/5/202117/6/2026
Jenkins Filesystem Trigger Plugin versiones 0.40 y anteriores, no configuran su analizador XML para impedir ataques de entidad externa XML (XXE)
ModificadaAlta (7.1)1.5%—Jenkins Xcode Integration11/5/202117/6/2026
El plugin de integración de Jenkins Xcode versiones 2.0.14 y anteriores no configuran su analizador XML para impedir ataques de entidades externas XML (XXE)
ModificadaAlta (7.1)0.52%—Jenkins P411/5/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins P4 Plugin versiones 1.11.4 y anteriores, permite a atacantes conectarse a un servidor Perforce especificado por el atacante utilizando el nombre de usuario y la contraseña especificada por el atacante
ModificadaMedia (4.3)1.3%—Jenkins P411/5/202117/6/2026
Jenkins P4 Plugin versiones 1.11.4 y anteriores, no llevan a cabo comprobaciones de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read conectarse a un servidor Perforce especificado por el atacante utilizar el nombre de usuario y la contraseña especificada por el atacante
ModificadaMedia (4.3)0.86%—Jenkins Xray - Test Management FOR Jira11/5/202117/6/2026
Jenkins Xray - Test Management para Jira Plugin versiones 2.4.0 y anteriores no lleva a cabo una comprobación de permisos en un endpoint HTTP, permitiendo, con el permiso Overall/Read, enumerar los ID de credenciales almacenadas en Jenkins
ModificadaAlta (7.1)0.64%—Jenkins Xray - Test Management FOR Jira11/5/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Xray - Test Management para Jira Plugin versiones 2.4.0 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante utilizando unos ID de credenciales especificadas por el atacante obtenidas por medio de otro método,…
ModificadaMedia (4.3)0.73%—Jenkins S3 Publisher11/5/202117/6/2026
El plugin de editor S3 de Jenkins versión 0.11.6 y anteriores no realiza una comprobación de permisos en un endpoint HTTP, lo que permite a los atacantes con permiso Overall/Read obtener la lista de perfiles configurados.
ModificadaMedia (4.3)0.71%—Jenkins S3 Publisher11/5/202117/6/2026
El plugin del editor de Jenkins versión S3 0.11.6 y anteriores no realiza comprobaciones de permisos de Run/Artifacts en varios endpoints HTTP y modelos de API, permitiendo a los atacantes con permiso de Item/Read obtener información sobre los artefactos subidos a S3, si el permiso opcional de Run/Artifacts está…
ModificadaMedia (5.4)73%—Jenkins Dashboard View11/5/202117/6/2026
Jenkins Dashboard View Plugin versiones 2.15 y anteriores, no escapan a las URL a las que se hace referencia en los Portlets de Image Dashboard, lo que genera una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que los atacantes con permiso View/Configure pueden aprovechar
ModificadaMedia (6.1)11%—Jenkins Credentials11/5/202117/6/2026
Jenkins Credentials Plugin versiones 2.3.18 y anteriores, no escapa la información controlada por el usuario en una vista que la proporciona, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaMedia (4.3)1.5%—Jenkins Cloudbees CD21/4/202117/6/2026
Jenkins CloudBees CD Plugin versiones 1.1.21 y anteriores, no llevan a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Item/Read programar compilaciones de proyectos sin tener permiso Item/Build
ModificadaAlta (8.8)1.7%—Jenkins Templating Engine21/4/202117/6/2026
Jenkins Templating Engine Plugin versiones 2.1 y anteriores, no protegen sus configuraciones de canalización usando Script Security Plugin, permitiendo a atacantes con permiso Trabajo y Configurar ejecutar código arbitrario en el contexto de la JVM del controlador Jenkins
ModificadaMedia (4.3)0.89%—Jenkins Config File Provider21/4/202117/6/2026
Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, unos atacantes con permiso general y lectura para enumerar los ID de los archivos de configuración