Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)1.1%—Jenkins Config File Provider21/4/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, permite a atacantes eliminar los archivos de configuración correspondientes a un ID especificado por el atacante
ModificadaMedia (6.5)1.1%—Jenkins Config File Provider21/4/202117/6/2026
Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, no lleva a cabo apropiadamente unas comprobaciones de permisos en varios endpoints HTTP, lo que permite a atacantes con permiso global Job/Configure enumerar unas ID de credenciales del ámbito del sistema de las credenciales almacenadas en Jenkins
ModificadaAlta (8.1)38%—Jenkins Config File Provider21/4/202117/6/2026
Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, no configuran su analizador XML para evitar ataques de tipo XML external entity (XXE)
ModificadaMedia (4.3)1.2%—Jenkins Promoted Builds7/4/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en unas compilaciones promocionadas por Jenkins Plugin versiones 3.9 y anteriores, permite a atacantes promover compilaciones
ModificadaMedia (4.3)1.9%—Jenkins7/4/202117/6/2026
Jenkins 2.286 y versiones anteriores, LTS versiones 2.277.1 y anteriores, no comprueban apropiadamente a una visualización recién diseñada tener un nombre permitido, permitiendo a atacantes con permiso de View/Create crear visualizaciones con nombres no válidos o ya usados
ModificadaMedia (4.3)2.7%—Jenkins7/4/202117/6/2026
Jenkins versiones 2.286 y anteriores, LTS versiones 2.277.1 y anteriores, no comprueba el tipo de objeto diseñado después de cargar los datos enviados al endpoint de la API REST "config.xml" de un nodo, permitiendo a atacantes con permiso Computer/Configure reemplazar un nodo con uno de un tipo diferente
ModificadaAlta (7.5)54%💥 PoCEclipse JettyOracle Autovue FOR Agile Product Lifecycle ManagementOracle Communications Cloud Native Core PolicyOracle Communications Element Manager+171/4/202117/6/2026
En Eclipse Jetty versiones 7.2.2 hasta 9.4.38, versiones 10.0.0.alpha0 hasta 10.0.1 y versiones 11.0.0.alpha0 hasta 11.0.1, el uso de CPU puede alcanzar el 100% al recibir una gran trama TLS no válida.
ModificadaAlta (8.8)0.84%—Jenkins Team Foundation Server30/3/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, permite a atacantes conectarse a una URL especificada por un atacante usando unos ID de credenciales especificados por el atacante obtenidas por medio de otro método, capturando…
ModificadaMedia (6.5)0.97%—Jenkins Team Foundation Server30/3/202117/6/2026
Una falta de comprobación de permiso en Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, permite a atacantes con permiso general y de lectura conectarse a una URL especificada por un atacante usando unos ID de credenciales especificadas por el atacante obtenidas por medio de otro método,…
ModificadaMedia (4.3)0.79%—Jenkins Team Foundation Server30/3/202117/6/2026
Una falta de comprobación de permiso en Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, permite a atacantes con permiso Overall/Read enumerar unos ID de credenciales de las credenciales almacenadas en Jenkins.
ModificadaMedia (5.4)8.8%—Jenkins Rest List Parameter30/3/202117/6/2026
Jenkins REST List Parameter Plugin versiones 1.3.0 y anteriores, no escapan una referencia de nombre de parámetro en JavaScript insertado, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure.
ModificadaMedia (6.5)0.81%—Jenkins Jabber (xmpp) Notifier AND Control30/3/202117/6/2026
El plugin de notificación y control de Jenkins Jabber (XMPP) versiones 1.41 y anteriores, almacena unas contraseñas sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizadas por unos usuarios con acceso al sistema de archivos del controlador de Jenkins.
ModificadaAlta (8.8)0.78%—Jenkins Owasp Dependency-track30/3/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes conectarse a una URL especificada por un atacante, capturando credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)1.1%—Jenkins Owasp Dependency-track30/3/202117/6/2026
Una falta de comprobación de permiso en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por un atacante, capturando unas credenciales almacenadas en Jenkins.
ModificadaMedia (4.3)0.80%—Jenkins Cloud Statistics30/3/202117/6/2026
Jenkins Cloud Statistics Plugin versiones 0.26 y anteriores, no lleva a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Overall/Read y conocimiento del ID de actividad aleatoria visualizar unos mensajes de error de excepción de aprovisionamiento relacionados.
ModificadaMedia (5.4)72%—Jenkins Extra Columns30/3/202117/6/2026
Jenkins Extra Columns Plugin versiones 1.22 y anteriores, no escapan los valores de los parámetros en la columna de parámetros de compilación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure.
ModificadaAlta (8.8)0.76%—Jenkins Build With Parameters30/3/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Build With Parameters Plugin versiones 1.5 y anteriores, permite a atacantes construir un proyecto con parámetros especificados por el atacante.
ModificadaMedia (5.4)81%—Jenkins Build With Parameters30/3/202117/6/2026
Jenkins Build With Parameters Plugin versiones 1.5 y anteriores, no escapan unos nombres y descripciones de parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure.
ModificadaAlta (8.8)0.82%—Jenkins Libvirt Agents18/3/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Libvirt Agents Plugin versiones 1.9.0 y anteriores, permite a atacantes tener los dominios del hipervisor
ModificadaMedia (4.3)0.86%—Jenkins Warnings Next Generation18/3/202117/6/2026
Jenkins Warnings Next Generation Plugin versiones 8.4.4 y anteriores, no lleva a cabo una comprobación de permisos en los métodos que implementan una validación de formularios, permitiendo a atacantes con permiso Item/Read pero sin permiso Item/Workspace o Item/Configure para comprobar si los patrones de archivo…
ModificadaMedia (4.3)0.75%—Jenkins Cloudbees AWS Credentials18/3/202117/6/2026
Jenkins CloudBees AWS Credentials Plugin versiones 1.28 y anteriores, no lleva a cabo una comprobación de permisos en un método auxiliar para endpoints HTTP, permitiendo a atacantes con permiso Overall/Read enumerar los ID de credenciales de las credenciales de AWS almacenadas en Jenkins en algunas circunstancias
ModificadaMedia (4.3)0.88%—Jenkins Role-based Authorization Strategy18/3/202117/6/2026
Una comprobación incorrecta de permiso en Jenkins Role-based Authorization Strategy Plugin versiones 3.1 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si carecen del permiso Item/Read para carpetas principales
ModificadaMedia (6.5)1.0%—Jenkins Matrix Authorization Strategy18/3/202117/6/2026
Una comprobación incorrecta de permiso en Jenkins Matrix Authorization Strategy Plugin versiones 2.6.5 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si no presentan permiso de Item/Read para las carpetas principales
ModificadaMedia (5.4)9.4%—Jenkins Artifact Repository Parameter24/2/202117/6/2026
Jenkins Artifact Repository Parameter Plugin versiones 1.0.0 y anteriores, no escapan a los parámetros names y descriptions, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaMedia (5.3)1.2%—Jenkins Support Core24/2/202117/6/2026
Jenkins Support Core Plugin versiones 2.72 y anteriores, proporcionan la autenticación de usuario serializada como parte de la información "About user (basic authentication details only)", que puede incluir el ID de sesión del usuario creando el paquete de soporte en algunas configuraciones