Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 1.1% | — | Jenkins Config File Provider | 21/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, permite a atacantes eliminar los archivos de configuración correspondientes a un ID especificado por el atacante | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Config File Provider | 21/4/2021 | 17/6/2026 | Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, no lleva a cabo apropiadamente unas comprobaciones de permisos en varios endpoints HTTP, lo que permite a atacantes con permiso global Job/Configure enumerar unas ID de credenciales del ámbito del sistema de las credenciales almacenadas en Jenkins | |
| Modificada | Alta (8.1) | 38% | — | Jenkins Config File Provider | 21/4/2021 | 17/6/2026 | Jenkins Config File Provider Plugin versiones 3.7.0 y anteriores, no configuran su analizador XML para evitar ataques de tipo XML external entity (XXE) | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Promoted Builds | 7/4/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en unas compilaciones promocionadas por Jenkins Plugin versiones 3.9 y anteriores, permite a atacantes promover compilaciones | |
| Modificada | Media (4.3) | 1.9% | — | Jenkins | 7/4/2021 | 17/6/2026 | Jenkins 2.286 y versiones anteriores, LTS versiones 2.277.1 y anteriores, no comprueban apropiadamente a una visualización recién diseñada tener un nombre permitido, permitiendo a atacantes con permiso de View/Create crear visualizaciones con nombres no válidos o ya usados | |
| Modificada | Media (4.3) | 2.7% | — | Jenkins | 7/4/2021 | 17/6/2026 | Jenkins versiones 2.286 y anteriores, LTS versiones 2.277.1 y anteriores, no comprueba el tipo de objeto diseñado después de cargar los datos enviados al endpoint de la API REST "config.xml" de un nodo, permitiendo a atacantes con permiso Computer/Configure reemplazar un nodo con uno de un tipo diferente | |
| Modificada | Alta (7.5) | 54% | 💥 PoC | Eclipse JettyOracle Autovue FOR Agile Product Lifecycle ManagementOracle Communications Cloud Native Core PolicyOracle Communications Element Manager+17 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 7.2.2 hasta 9.4.38, versiones 10.0.0.alpha0 hasta 10.0.1 y versiones 11.0.0.alpha0 hasta 11.0.1, el uso de CPU puede alcanzar el 100% al recibir una gran trama TLS no válida. | |
| Modificada | Alta (8.8) | 0.84% | — | Jenkins Team Foundation Server | 30/3/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, permite a atacantes conectarse a una URL especificada por un atacante usando unos ID de credenciales especificados por el atacante obtenidas por medio de otro método, capturando… | |
| Modificada | Media (6.5) | 0.97% | — | Jenkins Team Foundation Server | 30/3/2021 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, permite a atacantes con permiso general y de lectura conectarse a una URL especificada por un atacante usando unos ID de credenciales especificadas por el atacante obtenidas por medio de otro método,… | |
| Modificada | Media (4.3) | 0.79% | — | Jenkins Team Foundation Server | 30/3/2021 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, permite a atacantes con permiso Overall/Read enumerar unos ID de credenciales de las credenciales almacenadas en Jenkins. | |
| Modificada | Media (5.4) | 8.8% | — | Jenkins Rest List Parameter | 30/3/2021 | 17/6/2026 | Jenkins REST List Parameter Plugin versiones 1.3.0 y anteriores, no escapan una referencia de nombre de parámetro en JavaScript insertado, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure. | |
| Modificada | Media (6.5) | 0.81% | — | Jenkins Jabber (xmpp) Notifier AND Control | 30/3/2021 | 17/6/2026 | El plugin de notificación y control de Jenkins Jabber (XMPP) versiones 1.41 y anteriores, almacena unas contraseñas sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizadas por unos usuarios con acceso al sistema de archivos del controlador de Jenkins. | |
| Modificada | Alta (8.8) | 0.78% | — | Jenkins Owasp Dependency-track | 30/3/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes conectarse a una URL especificada por un atacante, capturando credenciales almacenadas en Jenkins. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Owasp Dependency-track | 30/3/2021 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por un atacante, capturando unas credenciales almacenadas en Jenkins. | |
| Modificada | Media (4.3) | 0.80% | — | Jenkins Cloud Statistics | 30/3/2021 | 17/6/2026 | Jenkins Cloud Statistics Plugin versiones 0.26 y anteriores, no lleva a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Overall/Read y conocimiento del ID de actividad aleatoria visualizar unos mensajes de error de excepción de aprovisionamiento relacionados. | |
| Modificada | Media (5.4) | 72% | — | Jenkins Extra Columns | 30/3/2021 | 17/6/2026 | Jenkins Extra Columns Plugin versiones 1.22 y anteriores, no escapan los valores de los parámetros en la columna de parámetros de compilación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure. | |
| Modificada | Alta (8.8) | 0.76% | — | Jenkins Build With Parameters | 30/3/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Build With Parameters Plugin versiones 1.5 y anteriores, permite a atacantes construir un proyecto con parámetros especificados por el atacante. | |
| Modificada | Media (5.4) | 81% | — | Jenkins Build With Parameters | 30/3/2021 | 17/6/2026 | Jenkins Build With Parameters Plugin versiones 1.5 y anteriores, no escapan unos nombres y descripciones de parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure. | |
| Modificada | Alta (8.8) | 0.82% | — | Jenkins Libvirt Agents | 18/3/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Libvirt Agents Plugin versiones 1.9.0 y anteriores, permite a atacantes tener los dominios del hipervisor | |
| Modificada | Media (4.3) | 0.86% | — | Jenkins Warnings Next Generation | 18/3/2021 | 17/6/2026 | Jenkins Warnings Next Generation Plugin versiones 8.4.4 y anteriores, no lleva a cabo una comprobación de permisos en los métodos que implementan una validación de formularios, permitiendo a atacantes con permiso Item/Read pero sin permiso Item/Workspace o Item/Configure para comprobar si los patrones de archivo… | |
| Modificada | Media (4.3) | 0.75% | — | Jenkins Cloudbees AWS Credentials | 18/3/2021 | 17/6/2026 | Jenkins CloudBees AWS Credentials Plugin versiones 1.28 y anteriores, no lleva a cabo una comprobación de permisos en un método auxiliar para endpoints HTTP, permitiendo a atacantes con permiso Overall/Read enumerar los ID de credenciales de las credenciales de AWS almacenadas en Jenkins en algunas circunstancias | |
| Modificada | Media (4.3) | 0.88% | — | Jenkins Role-based Authorization Strategy | 18/3/2021 | 17/6/2026 | Una comprobación incorrecta de permiso en Jenkins Role-based Authorization Strategy Plugin versiones 3.1 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si carecen del permiso Item/Read para carpetas principales | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Matrix Authorization Strategy | 18/3/2021 | 17/6/2026 | Una comprobación incorrecta de permiso en Jenkins Matrix Authorization Strategy Plugin versiones 2.6.5 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si no presentan permiso de Item/Read para las carpetas principales | |
| Modificada | Media (5.4) | 9.4% | — | Jenkins Artifact Repository Parameter | 24/2/2021 | 17/6/2026 | Jenkins Artifact Repository Parameter Plugin versiones 1.0.0 y anteriores, no escapan a los parámetros names y descriptions, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure | |
| Modificada | Media (5.3) | 1.2% | — | Jenkins Support Core | 24/2/2021 | 17/6/2026 | Jenkins Support Core Plugin versiones 2.72 y anteriores, proporcionan la autenticación de usuario serializada como parte de la información "About user (basic authentication details only)", que puede incluir el ID de sesión del usuario creando el paquete de soporte en algunas configuraciones |