Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 1.6% | — | Jenkins Claim | 24/2/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Claim Plugin versiones 2.18.1 y anteriores, permite a atacantes cambiar las reclamaciones | |
| Modificada | Media (5.4) | 9.4% | — | Jenkins Claim | 24/2/2021 | 17/6/2026 | Jenkins Claim Plugin versiones 2.18.1 y anteriores, no escapan el nombre de pantalla del usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes que son capaces de controlar los nombres de pantalla de los usuarios de Jenkins, ya sea por medio del ámbito de… | |
| Modificada | Media (5.4) | 79% | — | Jenkins Repository Connector | 24/2/2021 | 17/6/2026 | Jenkins Repository Connector Plugin versiones 2.0.2 y anteriores, no escapan los parámetros names y descriptions de compilaciones anteriores, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Item/Configure | |
| Modificada | Alta (8.8) | 0.94% | — | Jenkins Configuration Slicing | 24/2/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Configuration Slicing Plugin versiones 1.51 y anteriores, permite a atacantes aplicar diferentes configuraciones de segmentos | |
| Modificada | Media (4.6) | 76% | — | Jenkins Active Choices | 24/2/2021 | 17/6/2026 | Jenkins Active Choices Plugin versiones 2.5.2 y anteriores, no escapan a unos valores de parámetros reference, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure | |
| Modificada | Media (5.3) | 0.90% | — | Jenkins | 26/1/2021 | 17/6/2026 | Jenkins versiones 2.275 y LTS 2.263.2, permiten leer archivos arbitrarios usando el explorador de archivos para espacios de trabajo y artefactos archivados debido a una condición de carrera de tipo time-of-check a time-of-use (TOCTOU) | |
| Modificada | Media (5.5) | 0.34% | — | Jenkins Bumblebee HP ALM | 13/1/2021 | 17/6/2026 | Jenkins Bumblebee HP ALM Plugin versiones 4.1.5 y anteriores, almacenan unas credenciales sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden visualizarlas por usuarios con acceso al sistema de archivos del controlador de Jenkins. | |
| Modificada | Media (6.1) | 0.96% | — | Jenkins Tics | 13/1/2021 | 17/6/2026 | Jenkins TICS Plugin versiones 2020.3.0.6 y anteriores, no escapan a unas respuestas del servicio TICS, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por atacantes capaces de controlar el contenido de respuesta del servicio TICS. | |
| Modificada | Media (5.5) | 0.34% | — | Jenkins Tracetronic Ecu-test | 13/1/2021 | 17/6/2026 | Jenkins TraceTronic ECU-TEST Plugin versiones 2.23.1 y anteriores, almacenan unas credenciales sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden visualizarlas por usuarios con acceso al sistema de archivos del controlador de Jenkins. | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS 2.263.1 y anteriores, no escapan los nombres a mostrar y los ID de los tipos de elementos que se muestran en la página New Item, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por unos atacantes capaces de especificar nombres a… | |
| Modificada | Media (6.1) | 1.2% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no implementan ninguna restricción para la URL que presenta una vista previa formateada del marcado pasado como un parámetro de consulta, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejada si el formateador de marcado… | |
| Modificada | Media (5.3) | 1.3% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no hacen coincidir correctamente unas URL pedidas con la lista de rutas siempre accesibles, permitiendo a atacantes sin permiso general y de lectura acceder a algunas URL como si tuvieran permiso general y de lectura. | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no escapan las etiquetas de los botones en la Interfaz de Usuario de Jenkins, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por unos atacantes con la habilidad de controlar unas etiquetas de unos botones. | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no limitan tamaños proporcionados como parámetros de consulta hacia unas URL de representación de gráficos, permitiendo a atacantes pedir URL diseñadas que usan toda la memoria disponible en Jenkins, conllevando potencialmente a unos errores de… | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, comprueban inapropiadamente el formato de una identificación de huella digital proporcionada al comprobar su existencia, permitiendo a un atacante comprobar la existencia de archivos XML con una ruta corta. | |
| Modificada | Alta (8) | 2.2% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, permite a usuarios con permiso Agent/Configure elegir nombres de agente que causa que Jenkins anule el archivo global "config.xml". | |
| Modificada | Alta (8) | 1.7% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, permite a atacantes con permiso para crear o configurar varios objetos para inyectar contenido diseñado en Old Data Monitor que resulta en la instanciación de objetos potencialmente no seguros una vez que son descartados por un administrador. | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, no escapan el contenido de respuesta de la barra de notificaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS). | |
| Modificada | Media (6.5) | 2.3% | — | Jenkins | 13/1/2021 | 17/6/2026 | Jenkins versiones 2.274 y anteriores, LTS versiones 2.263.1 y anteriores, permite leer archivos arbitrarios usando el explorador de archivos para espacios de trabajo y artefactos archivados al seguir enlaces simbólicos. | |
| Modificada | Alta (7.5) | 1.4% | — | Jenkins CVS | 3/12/2020 | 17/6/2026 | Jenkins CVS Plugin versiones 2.16 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Alta (8.1) | 0.76% | — | Jenkins Shelve Project | 3/12/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Shelve Project Plugin versiones 3.0 y anteriores, permite a atacantes archivar, retirar o eliminar un proyecto | |
| Modificada | Crítica (9.8) | 0.93% | — | Jenkins Installation Manager Tool | 3/12/2020 | 17/6/2026 | Jenkins Plugin Installation Manager Tool versiones 2.1.3 y anteriores, no verifican unas descargas de plugin | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Vmware LAB Manager Slaves | 4/11/2020 | 17/6/2026 | Jenkins VMware Lab Manager Slaves Plugin versión 0.2.8 y anteriores, almacena una contraseña sin cifrar en el archivo config.xml global en el controlador de Jenkins, donde puede ser visualizado por parte de los usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Mail Commander | 4/11/2020 | 17/6/2026 | Jenkins Mail Commander Plugin para Jenkins-ci Plugin versiones 1.0.0 y anteriores, almacena contraseñas sin cifrar en archivos config.xml de trabajo en el controlador de Jenkins, donde puede ser visualizados por parte de los usuarios con permisos de Lectura Extendida o acceder al sistema de archivos del controlador de… | |
| Modificada | Media (5.4) | 0.86% | — | Jenkins Findbugs | 4/11/2020 | 17/6/2026 | Jenkins FindBugs Plugin versiones 5.0.0 y anteriores, no escapa el mensaje de anotación en tooltips, resultando en una vulnerabilidad tipo cross-site scripting (XSS) almacenado, explotable por atacantes capaces de proporcionar archivos de reportes hacia el paso de compilación posterior del Jenkins FindBugs Plugin |