Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.91%—Jenkins Active Choices8/10/202017/6/2026
Jenkins Active Choices Plugin versiones 2.4 y anteriores, no escapan el nombre y la descripción de parámetros de compilación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaMedia (5.3)0.95%—Jenkins Audit Trail8/10/202017/6/2026
En Jenkins Audit Trail Plugin versiones 3.6 y anteriores, el patrón de expresión regular predeterminado podría omitirse en muchos casos agregando un sufijo a la URL que se ignoraría durante el manejo de peticiones
ModificadaMedia (5.3)1.2%—Jenkins Audit Trail8/10/202017/6/2026
Jenkins Audit Trail Plugin versiones 3.6 y anteriores, aplica la coincidencia de patrones a una representación diferente de las rutas de URL de petición que el framework web Stapler utiliza para enviar peticiones, permitiendo a atacantes crear una URL que omita el registro de peticiones de cualquier URL de destino
ModificadaAlta (8.8)1.3%—Jenkins Role-based Authorization Strategy8/10/202017/6/2026
Jenkins Role-based Authorization Strategy Plugin versiones 3.0 y anteriores, no invalida apropiadamente una caché de permisos cuando se cambia la configuración, resultando en que los permisos sean otorgados en función de una configuración desactualizada
ModificadaMedia (4.3)0.69%—Jenkins Liquibase Runner23/9/202017/6/2026
Una falta de comprobación de permisos en Jenkins Liquibase Runner Plugin versión 1.4.7 y versiones anteriores, permite a atacantes con permiso general y de lectura enumerar las ID de credenciales almacenadas en Jenkins
ModificadaAlta (7.1)0.88%—Jenkins Liquibase Runner23/9/202017/6/2026
Jenkins Liquibase Runner Plugin versiones 1.4.5 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)0.73%—Jenkins Liquibase Runner23/9/202017/6/2026
Jenkins Liquibase Runner Plugin versiones 1.4.5 y anteriores, no escapan al contenido del conjunto de cambios, resultando en una vulnerabilidad de tipo cross-site scripting almacenada (XSS) explotable por usuarios capaces de controlar los archivos del conjunto de cambios evaluados por el plugin
ModificadaMedia (4.3)0.66%—Jenkins Implied Labels23/9/202017/6/2026
Jenkins Implied Labels Plugin versiones 0.6 y anteriores, no llevan a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Overall/Read configurar el plugin
ModificadaMedia (5.4)0.67%—Jenkins Lockable Resources23/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Lockable Resources Plugin versiones 2.8 y anteriores, permite a atacantes reservar, anular la reserva, desbloquear y restablecer recursos
ModificadaAlta (8.8)1.1%—Jenkins Warnings23/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Warnings Plugin versiones 5.0.1 y anteriores, permite a atacantes ejecutar código arbitrario
ModificadaCrítica (9.9)2.1%—Jenkins Script Security23/9/202017/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versiones 1.74 y anteriores, permite a atacantes con permiso para definir scripts en sandbox proporcionar valores de retorno diseñados o contenido de enlace de script que puede resultar en la ejecución de código arbitrario en la JVM del…
ModificadaMedia (6.5)1.4%—Jenkins Storable Configs16/9/202017/6/2026
Jenkins Storable Configs Plugin versiones 1.0 y anteriores, no restringen el nombre de archivo especificado por el usuario, permitiendo a atacantes con permiso Job/Configure reemplazar cualquier otro archivo ".xml" en el controlador de Jenkins con el contenido de un archivo de trabajo config.xml
ModificadaMedia (6.5)1.7%—Jenkins Storable Configs16/9/202017/6/2026
Jenkins Storable Configs Plugin versiones 1.0 y anteriores, permite a usuarios con permiso Job/Read leer archivos arbitrarios en el controlador de Jenkins
ModificadaAlta (8.8)1.6%—Jenkins Selection Tasks16/9/202017/6/2026
Jenkins Selection tasks Plugin versiones 1.0 y anteriores, ejecuta un programa especificado por el usuario en el controlador de Jenkins, permitiendo a atacantes con permiso Job/Configure ejecutar un comando de sistema arbitrario en el controlador de Jenkins como el usuario del sistema operativo con el que se ejecuta…
ModificadaMedia (6.5)1.7%—Jenkins Copy Data TO Workspace16/9/202017/6/2026
Jenkins Copy data to workspace Plugin versiones 1.0 y anteriores, no limita qué directorios puedan ser copiados desde el controlador de Jenkins hacia los espacios de trabajo, permitiendo a atacantes con permiso Job/Configure leer archivos arbitrarios en el controlador de Jenkins
ModificadaMedia (5.5)0.26%—Jenkins Elastest16/9/202017/6/2026
Jenkins ElasTest Plugin versiones 1.2.1 y anteriores, almacena su contraseña de servidor sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos del controlador Jenkins
ModificadaMedia (4.3)0.68%—Jenkins Elastest16/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins ElasTest Plugin versiones 1.2.1 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando credenciales especificadas por el atacante
ModificadaMedia (4.3)0.66%—Jenkins Elastest16/9/202017/6/2026
Una falta de comprobación de permiso en Jenkins ElasTest Plugin versiones 1.2.1 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante usando credenciales especificadas por el tacante
ModificadaMedia (5.4)0.73%—Jenkins Locked Files Report16/9/202017/6/2026
Jenkins Locked Files Report Plugin versiones 1.6 y anteriores, no escapa los nombres de los archivos bloqueados en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaMedia (5.4)0.72%—Jenkins Clearcase Release16/9/202017/6/2026
Jenkins ClearCase Release Plugin versiones 0.3 y anteriores, no escapa la línea base compuesta en tooltip badge, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaMedia (5.4)0.73%—Jenkins Chosen-views-tabbar16/9/202017/6/2026
Jenkins chosen-views-tabbar Plugin versiones anteriores a 1.2, no escapa nombres de vistas en el menú desplegable para seleccionar vistas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con la habilidad para configurar vistas
ModificadaAlta (8.8)0.69%—Jenkins Mongodb16/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins MongoDB Plugin versiones 1.3 y anteriores, permite a atacantes conseguir acceso a algunos metadatos de cualquier archivo arbitrario en el controlador de Jenkins
ModificadaMedia (4.3)0.69%—Jenkins Mongodb16/9/202017/6/2026
Una falta de comprobación de permisos en Jenkins MongoDB Plugin versiones 1.3 y anteriores, permite a atacantes con permiso Overall/Read conseguir acceso a algunos metadatos de cualquier archivo arbitrario en el controlador de Jenkins
ModificadaMedia (5.4)0.73%—Jenkins Description Column16/9/202017/6/2026
Jenkins Description Column Plugin versiones 1.3 y anteriores, no escapa la descripción del trabajo en el tooltip column, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos Job/Configure
ModificadaMedia (5.4)0.73%—Jenkins Coverage/complexity Scatter Plot16/9/202017/6/2026
Jenkins Coverage/Complexity Scatter Plot Plugin versiones 1.1.1 y anteriores, no escapa la información del método en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes capaces de proporcionar archivos de reportes en el paso posterior a la complicación del…