Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.72%—Jenkins Static Analysis Utilities4/11/202017/6/2026
Jenkins Static Analysis Utilities Plugin versiones 1.96 y anteriores, no escapa del mensaje de anotación en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos de Job/Configure
ModificadaMedia (6.5)1.1%—Jenkins Visualworks Store4/11/202017/6/2026
Jenkins Visualworks Store Plugin versiones 1.1.3 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.5)0.33%—Jenkins Appspider4/11/202017/6/2026
Jenkins AppSpider Plugin versiones 1.0.12 y anteriores, almacena una contraseña sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por parte de los usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (4.3)0.79%—Jenkins Azure KEY Vault4/11/202017/6/2026
Una falta de comprobación de permisos en Jenkins Azure Key Vault Plugin versiones 2.0 y anteriores, permite a atacantes con permiso Overall/Read enumerar ID de credenciales almacenadas en Jenkins
ModificadaMedia (6.5)0.99%—Jenkins Sqlplus Script Runner4/11/202017/6/2026
Jenkins SQLPlus Script Runner Plugin versiones 2.0.12 y anteriores, no enmascaran una contraseña proporcionada como argumento de la línea de comandos en los registros de compilación
ModificadaMedia (4.3)0.83%—Jenkins AWS Global Configuration4/11/202017/6/2026
Una falta de comprobación de permisos en Jenkins AWS Global Configuration Plugin versiones 1.5 y anteriores, permite a atacantes con permiso Overall/Read reemplazar la configuración global de AWS
ModificadaMedia (4.3)0.80%—Jenkins Ansible4/11/202017/6/2026
Una falta de comprobación de permisos en Jenkins Ansible Plugin versiones 1.0 y anteriores, permiten a atacantes con permiso Overall/Read enumerar los ID de credenciales almacenadas en Jenkins
ModificadaMedia (4.3)1.1%—Jenkins Kubernetes4/11/202017/6/2026
Una falta / o una incorrecta comprobación de permisos en Jenkins Kubernetes Plugin versiones 1.27.3 y anteriores, permite a atacantes con permiso Overall/Read enumerar los ID de credenciales almacenadas en Jenkins
ModificadaMedia (4.3)1.2%—Jenkins Kubernetes4/11/202017/6/2026
Una falta de comprobación de permisos en Jenkins Kubernetes Plugin versiones 1.27.3 y anteriores, permite a atacantes con permiso Overall/Read enumerar los nombres de las plantillas pod global
ModificadaMedia (4.3)1.3%—Jenkins Kubernetes4/11/202017/6/2026
Jenkins Kubernetes Plugin versiones 1.27.3 y anteriores, permiten a usuarios con pocos privilegios acceder a variables de entorno del controlador de Jenkins posiblemente confidenciales
ModificadaMedia (4.3)1.1%—Jenkins Mercurial4/11/202017/6/2026
Una falta de comprobación de permisos en Jenkins Mercurial Plugin versiones 2.11 y anteriores, permite a atacantes con permiso Overall/Read obtener una lista de nombres de instalaciones Mercurial configuradas
ModificadaMedia (6.5)1.5%—Jenkins Mercurial4/11/202017/6/2026
Jenkins Mercurial Plugin versiones 2.11 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaMedia (6.5)1.5%—Jenkins Subversion4/11/202017/6/2026
Jenkins Subversion Plugin versiones 2.13.1 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaMedia (4.3)0.68%—Jenkins Active Directory4/11/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Active Directory Plugin versiones 2.19 y anteriores, permite a atacantes llevar a cabo pruebas de conexión y conectarse a servidores de Active Directory especificados por el atacante o configurados previamente usando credenciales especificadas por…
ModificadaMedia (4.3)0.68%—Jenkins Active Directory4/11/202017/6/2026
Una falta de comprobación de permisos en Jenkins Active Directory Plugin versiones 2.19 y anteriores, permite a atacantes con permiso Overall/Read acceder a la página domain health check diagnostic
ModificadaCrítica (9.8)1.7%—Jenkins Active Directory4/11/202017/6/2026
Jenkins Active Directory Plugin versiones 2.19 y anteriores, permite a atacantes iniciar sesión como cualquier usuario con cualquier contraseña mientras una autenticación con éxito de ese usuario todavía está en la caché opcional cuando se usa el modo Windows/ADSI
ModificadaCrítica (9.8)1.7%—Jenkins Active Directory4/11/202017/6/2026
Jenkins Active Directory Plugin versiones 2.19 y anteriores, no prohíbe el uso de una contraseña vacía en el modo Windows/ADSI, lo que permite a atacantes iniciar sesión en Jenkins como cualquier usuario dependiendo de la configuración del servidor de Active Directory
ModificadaCrítica (9.8)1.3%—Jenkins Active Directory4/11/202017/6/2026
Jenkins Active Directory Plugin versiones 2.19 y anteriores, permiten a atacantes iniciar sesión como cualquier usuario si una constante mágica es usada como la contraseña
ModificadaMedia (6.5)1.1%—Jenkins Nerrvana8/10/202017/6/2026
Jenkins Nerrvana Plugin versiones 1.02.06 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaBaja (3.3)0.34%—Jenkins SMS Notification8/10/202017/6/2026
Jenkins SMS Notification Plugin versiones 1.2 y anteriores, almacena un token de acceso sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por los usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (4.3)0.76%—Jenkins Shared Objects8/10/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Shared Objects Plugin versiones 0.44 y anteriores, permite a atacantes configurar objetos compartidos
ModificadaMedia (6.5)1.0%—Jenkins Persona8/10/202017/6/2026
Jenkins Persona Plugin versiones 2.4 y anteriores, permite a usuarios con permiso Overall/Read leer archivos arbitrarios en el controlador de Jenkins
ModificadaMedia (5.4)0.73%—Jenkins Release8/10/202017/6/2026
Jenkins Release Plugin versiones 2.10.2 y anteriores, no escapan la versión de lanzamiento en badge tooltip, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Release/Release
ModificadaBaja (3.3)0.35%—Jenkins Couchdb-statistics8/10/202017/6/2026
Jenkins couchdb-statistics Plugin versiones 0.3 y anteriores, almacena su contraseña de servidor sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizada por los usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaMedia (5.4)0.90%—Jenkins Active Choices8/10/202017/6/2026
Jenkins Active Choices Plugin versiones 2.4 y anteriores, no escapan algunos valores de retorno de scripts en sandbox para Reactive Reference Parameters, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure