Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)1.6%—Jenkins Claim24/2/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Claim Plugin versiones 2.18.1 y anteriores, permite a atacantes cambiar las reclamaciones
ModificadaMedia (5.4)9.4%—Jenkins Claim24/2/202117/6/2026
Jenkins Claim Plugin versiones 2.18.1 y anteriores, no escapan el nombre de pantalla del usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes que son capaces de controlar los nombres de pantalla de los usuarios de Jenkins, ya sea por medio del ámbito de…
ModificadaMedia (5.4)79%—Jenkins Repository Connector24/2/202117/6/2026
Jenkins Repository Connector Plugin versiones 2.0.2 y anteriores, no escapan los parámetros names y descriptions de compilaciones anteriores, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Item/Configure
ModificadaAlta (8.8)0.94%—Jenkins Configuration Slicing24/2/202117/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Configuration Slicing Plugin versiones 1.51 y anteriores, permite a atacantes aplicar diferentes configuraciones de segmentos
ModificadaMedia (4.6)76%—Jenkins Active Choices24/2/202117/6/2026
Jenkins Active Choices Plugin versiones 2.5.2 y anteriores, no escapan a unos valores de parámetros reference, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaMedia (5.3)0.90%—Jenkins26/1/202117/6/2026
Jenkins versiones 2.275 y LTS 2.263.2, permiten leer archivos arbitrarios usando el explorador de archivos para espacios de trabajo y artefactos archivados debido a una condición de carrera de tipo time-of-check a time-of-use (TOCTOU)
ModificadaMedia (5.5)0.34%—Jenkins Bumblebee HP ALM13/1/202117/6/2026
Jenkins Bumblebee HP ALM Plugin versiones 4.1.5 y anteriores, almacenan unas credenciales sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden visualizarlas por usuarios con acceso al sistema de archivos del controlador de Jenkins.
ModificadaMedia (6.1)0.96%—Jenkins Tics13/1/202117/6/2026
Jenkins TICS Plugin versiones 2020.3.0.6 y anteriores, no escapan a unas respuestas del servicio TICS, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por atacantes capaces de controlar el contenido de respuesta del servicio TICS.
ModificadaMedia (5.5)0.34%—Jenkins Tracetronic Ecu-test13/1/202117/6/2026
Jenkins TraceTronic ECU-TEST Plugin versiones 2.23.1 y anteriores, almacenan unas credenciales sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden visualizarlas por usuarios con acceso al sistema de archivos del controlador de Jenkins.
ModificadaMedia (5.4)1.0%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS 2.263.1 y anteriores, no escapan los nombres a mostrar y los ID de los tipos de elementos que se muestran en la página New Item, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por unos atacantes capaces de especificar nombres a…
ModificadaMedia (6.1)1.2%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no implementan ninguna restricción para la URL que presenta una vista previa formateada del marcado pasado como un parámetro de consulta, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejada si el formateador de marcado…
ModificadaMedia (5.3)1.3%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no hacen coincidir correctamente unas URL pedidas con la lista de rutas siempre accesibles, permitiendo a atacantes sin permiso general y de lectura acceder a algunas URL como si tuvieran permiso general y de lectura.
ModificadaMedia (5.4)1.0%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no escapan las etiquetas de los botones en la Interfaz de Usuario de Jenkins, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por unos atacantes con la habilidad de controlar unas etiquetas de unos botones.
ModificadaMedia (6.5)1.5%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no limitan tamaños proporcionados como parámetros de consulta hacia unas URL de representación de gráficos, permitiendo a atacantes pedir URL diseñadas que usan toda la memoria disponible en Jenkins, conllevando potencialmente a unos errores de…
ModificadaMedia (4.3)1.2%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, comprueban inapropiadamente el formato de una identificación de huella digital proporcionada al comprobar su existencia, permitiendo a un atacante comprobar la existencia de archivos XML con una ruta corta.
ModificadaAlta (8)2.2%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, permite a usuarios con permiso Agent/Configure elegir nombres de agente que causa que Jenkins anule el archivo global "config.xml".
ModificadaAlta (8)1.7%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, permite a atacantes con permiso para crear o configurar varios objetos para inyectar contenido diseñado en Old Data Monitor que resulta en la instanciación de objetos potencialmente no seguros una vez que son descartados por un administrador.
ModificadaMedia (5.4)1.0%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no escapan el contenido de respuesta de la barra de notificaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS).
ModificadaMedia (6.5)2.3%—Jenkins13/1/202117/6/2026
Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, permite leer archivos arbitrarios usando el explorador de archivos para espacios de trabajo y artefactos archivados al seguir enlaces simbólicos.
ModificadaAlta (7.5)1.4%—Jenkins CVS3/12/202017/6/2026
Jenkins CVS Plugin versiones 2.16 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaAlta (8.1)0.76%—Jenkins Shelve Project3/12/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Shelve Project Plugin versiones 3.0 y anteriores, permite a atacantes archivar, retirar o eliminar un proyecto
ModificadaCrítica (9.8)0.93%—Jenkins Installation Manager Tool3/12/202017/6/2026
Jenkins Plugin Installation Manager Tool versiones 2.1.3 y anteriores, no verifican unas descargas de plugin
ModificadaMedia (6.5)1.0%—Jenkins Vmware LAB Manager Slaves4/11/202017/6/2026
Jenkins VMware Lab Manager Slaves Plugin versión 0.2.8 y anteriores, almacena una contraseña sin cifrar en el archivo config.xml global en el controlador de Jenkins, donde puede ser visualizado por parte de los usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (6.5)1.0%—Jenkins Mail Commander4/11/202017/6/2026
Jenkins Mail Commander Plugin para Jenkins-ci Plugin versiones 1.0.0 y anteriores, almacena contraseñas sin cifrar en archivos config.xml de trabajo en el controlador de Jenkins, donde puede ser visualizados por parte de los usuarios con permisos de Lectura Extendida o acceder al sistema de archivos del controlador de…
ModificadaMedia (5.4)0.86%—Jenkins Findbugs4/11/202017/6/2026
Jenkins FindBugs Plugin versiones 5.0.0 y anteriores, no escapa el mensaje de anotación en tooltips, resultando en una vulnerabilidad tipo cross-site scripting (XSS) almacenado, explotable por atacantes capaces de proporcionar archivos de reportes hacia el paso de compilación posterior del Jenkins FindBugs Plugin