Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.72% | — | Jenkins Static Analysis Utilities | 4/11/2020 | 17/6/2026 | Jenkins Static Analysis Utilities Plugin versiones 1.96 y anteriores, no escapa del mensaje de anotación en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos de Job/Configure | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Visualworks Store | 4/11/2020 | 17/6/2026 | Jenkins Visualworks Store Plugin versiones 1.1.3 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (5.5) | 0.33% | — | Jenkins Appspider | 4/11/2020 | 17/6/2026 | Jenkins AppSpider Plugin versiones 1.0.12 y anteriores, almacena una contraseña sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por parte de los usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (4.3) | 0.79% | — | Jenkins Azure KEY Vault | 4/11/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Azure Key Vault Plugin versiones 2.0 y anteriores, permite a atacantes con permiso Overall/Read enumerar ID de credenciales almacenadas en Jenkins | |
| Modificada | Media (6.5) | 0.99% | — | Jenkins Sqlplus Script Runner | 4/11/2020 | 17/6/2026 | Jenkins SQLPlus Script Runner Plugin versiones 2.0.12 y anteriores, no enmascaran una contraseña proporcionada como argumento de la línea de comandos en los registros de compilación | |
| Modificada | Media (4.3) | 0.83% | — | Jenkins AWS Global Configuration | 4/11/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins AWS Global Configuration Plugin versiones 1.5 y anteriores, permite a atacantes con permiso Overall/Read reemplazar la configuración global de AWS | |
| Modificada | Media (4.3) | 0.80% | — | Jenkins Ansible | 4/11/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Ansible Plugin versiones 1.0 y anteriores, permiten a atacantes con permiso Overall/Read enumerar los ID de credenciales almacenadas en Jenkins | |
| Modificada | Media (4.3) | 1.1% | — | Jenkins Kubernetes | 4/11/2020 | 17/6/2026 | Una falta / o una incorrecta comprobación de permisos en Jenkins Kubernetes Plugin versiones 1.27.3 y anteriores, permite a atacantes con permiso Overall/Read enumerar los ID de credenciales almacenadas en Jenkins | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Kubernetes | 4/11/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Kubernetes Plugin versiones 1.27.3 y anteriores, permite a atacantes con permiso Overall/Read enumerar los nombres de las plantillas pod global | |
| Modificada | Media (4.3) | 1.3% | — | Jenkins Kubernetes | 4/11/2020 | 17/6/2026 | Jenkins Kubernetes Plugin versiones 1.27.3 y anteriores, permiten a usuarios con pocos privilegios acceder a variables de entorno del controlador de Jenkins posiblemente confidenciales | |
| Modificada | Media (4.3) | 1.1% | — | Jenkins Mercurial | 4/11/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Mercurial Plugin versiones 2.11 y anteriores, permite a atacantes con permiso Overall/Read obtener una lista de nombres de instalaciones Mercurial configuradas | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Mercurial | 4/11/2020 | 17/6/2026 | Jenkins Mercurial Plugin versiones 2.11 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Subversion | 4/11/2020 | 17/6/2026 | Jenkins Subversion Plugin versiones 2.13.1 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Active Directory | 4/11/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Active Directory Plugin versiones 2.19 y anteriores, permite a atacantes llevar a cabo pruebas de conexión y conectarse a servidores de Active Directory especificados por el atacante o configurados previamente usando credenciales especificadas por… | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Active Directory | 4/11/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Active Directory Plugin versiones 2.19 y anteriores, permite a atacantes con permiso Overall/Read acceder a la página domain health check diagnostic | |
| Modificada | Crítica (9.8) | 1.7% | — | Jenkins Active Directory | 4/11/2020 | 17/6/2026 | Jenkins Active Directory Plugin versiones 2.19 y anteriores, permite a atacantes iniciar sesión como cualquier usuario con cualquier contraseña mientras una autenticación con éxito de ese usuario todavía está en la caché opcional cuando se usa el modo Windows/ADSI | |
| Modificada | Crítica (9.8) | 1.7% | — | Jenkins Active Directory | 4/11/2020 | 17/6/2026 | Jenkins Active Directory Plugin versiones 2.19 y anteriores, no prohíbe el uso de una contraseña vacía en el modo Windows/ADSI, lo que permite a atacantes iniciar sesión en Jenkins como cualquier usuario dependiendo de la configuración del servidor de Active Directory | |
| Modificada | Crítica (9.8) | 1.3% | — | Jenkins Active Directory | 4/11/2020 | 17/6/2026 | Jenkins Active Directory Plugin versiones 2.19 y anteriores, permiten a atacantes iniciar sesión como cualquier usuario si una constante mágica es usada como la contraseña | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Nerrvana | 8/10/2020 | 17/6/2026 | Jenkins Nerrvana Plugin versiones 1.02.06 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Baja (3.3) | 0.34% | — | Jenkins SMS Notification | 8/10/2020 | 17/6/2026 | Jenkins SMS Notification Plugin versiones 1.2 y anteriores, almacena un token de acceso sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por los usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (4.3) | 0.76% | — | Jenkins Shared Objects | 8/10/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Shared Objects Plugin versiones 0.44 y anteriores, permite a atacantes configurar objetos compartidos | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Persona | 8/10/2020 | 17/6/2026 | Jenkins Persona Plugin versiones 2.4 y anteriores, permite a usuarios con permiso Overall/Read leer archivos arbitrarios en el controlador de Jenkins | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Release | 8/10/2020 | 17/6/2026 | Jenkins Release Plugin versiones 2.10.2 y anteriores, no escapan la versión de lanzamiento en badge tooltip, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Release/Release | |
| Modificada | Baja (3.3) | 0.35% | — | Jenkins Couchdb-statistics | 8/10/2020 | 17/6/2026 | Jenkins couchdb-statistics Plugin versiones 0.3 y anteriores, almacena su contraseña de servidor sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizada por los usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (5.4) | 0.90% | — | Jenkins Active Choices | 8/10/2020 | 17/6/2026 | Jenkins Active Choices Plugin versiones 2.4 y anteriores, no escapan algunos valores de retorno de scripts en sandbox para Reactive Reference Parameters, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure |