Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.91% | — | Jenkins Active Choices | 8/10/2020 | 17/6/2026 | Jenkins Active Choices Plugin versiones 2.4 y anteriores, no escapan el nombre y la descripción de parámetros de compilación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure | |
| Modificada | Media (5.3) | 0.95% | — | Jenkins Audit Trail | 8/10/2020 | 17/6/2026 | En Jenkins Audit Trail Plugin versiones 3.6 y anteriores, el patrón de expresión regular predeterminado podría omitirse en muchos casos agregando un sufijo a la URL que se ignoraría durante el manejo de peticiones | |
| Modificada | Media (5.3) | 1.2% | — | Jenkins Audit Trail | 8/10/2020 | 17/6/2026 | Jenkins Audit Trail Plugin versiones 3.6 y anteriores, aplica la coincidencia de patrones a una representación diferente de las rutas de URL de petición que el framework web Stapler utiliza para enviar peticiones, permitiendo a atacantes crear una URL que omita el registro de peticiones de cualquier URL de destino | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Role-based Authorization Strategy | 8/10/2020 | 17/6/2026 | Jenkins Role-based Authorization Strategy Plugin versiones 3.0 y anteriores, no invalida apropiadamente una caché de permisos cuando se cambia la configuración, resultando en que los permisos sean otorgados en función de una configuración desactualizada | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Liquibase Runner | 23/9/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Liquibase Runner Plugin versión 1.4.7 y versiones anteriores, permite a atacantes con permiso general y de lectura enumerar las ID de credenciales almacenadas en Jenkins | |
| Modificada | Alta (7.1) | 0.88% | — | Jenkins Liquibase Runner | 23/9/2020 | 17/6/2026 | Jenkins Liquibase Runner Plugin versiones 1.4.5 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Liquibase Runner | 23/9/2020 | 17/6/2026 | Jenkins Liquibase Runner Plugin versiones 1.4.5 y anteriores, no escapan al contenido del conjunto de cambios, resultando en una vulnerabilidad de tipo cross-site scripting almacenada (XSS) explotable por usuarios capaces de controlar los archivos del conjunto de cambios evaluados por el plugin | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Implied Labels | 23/9/2020 | 17/6/2026 | Jenkins Implied Labels Plugin versiones 0.6 y anteriores, no llevan a cabo una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Overall/Read configurar el plugin | |
| Modificada | Media (5.4) | 0.67% | — | Jenkins Lockable Resources | 23/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Lockable Resources Plugin versiones 2.8 y anteriores, permite a atacantes reservar, anular la reserva, desbloquear y restablecer recursos | |
| Modificada | Alta (8.8) | 1.1% | — | Jenkins Warnings | 23/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Warnings Plugin versiones 5.0.1 y anteriores, permite a atacantes ejecutar código arbitrario | |
| Modificada | Crítica (9.9) | 2.1% | — | Jenkins Script Security | 23/9/2020 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versiones 1.74 y anteriores, permite a atacantes con permiso para definir scripts en sandbox proporcionar valores de retorno diseñados o contenido de enlace de script que puede resultar en la ejecución de código arbitrario en la JVM del… | |
| Modificada | Media (6.5) | 1.4% | — | Jenkins Storable Configs | 16/9/2020 | 17/6/2026 | Jenkins Storable Configs Plugin versiones 1.0 y anteriores, no restringen el nombre de archivo especificado por el usuario, permitiendo a atacantes con permiso Job/Configure reemplazar cualquier otro archivo ".xml" en el controlador de Jenkins con el contenido de un archivo de trabajo config.xml | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Storable Configs | 16/9/2020 | 17/6/2026 | Jenkins Storable Configs Plugin versiones 1.0 y anteriores, permite a usuarios con permiso Job/Read leer archivos arbitrarios en el controlador de Jenkins | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Selection Tasks | 16/9/2020 | 17/6/2026 | Jenkins Selection tasks Plugin versiones 1.0 y anteriores, ejecuta un programa especificado por el usuario en el controlador de Jenkins, permitiendo a atacantes con permiso Job/Configure ejecutar un comando de sistema arbitrario en el controlador de Jenkins como el usuario del sistema operativo con el que se ejecuta… | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Copy Data TO Workspace | 16/9/2020 | 17/6/2026 | Jenkins Copy data to workspace Plugin versiones 1.0 y anteriores, no limita qué directorios puedan ser copiados desde el controlador de Jenkins hacia los espacios de trabajo, permitiendo a atacantes con permiso Job/Configure leer archivos arbitrarios en el controlador de Jenkins | |
| Modificada | Media (5.5) | 0.26% | — | Jenkins Elastest | 16/9/2020 | 17/6/2026 | Jenkins ElasTest Plugin versiones 1.2.1 y anteriores, almacena su contraseña de servidor sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Elastest | 16/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins ElasTest Plugin versiones 1.2.1 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando credenciales especificadas por el atacante | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Elastest | 16/9/2020 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins ElasTest Plugin versiones 1.2.1 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante usando credenciales especificadas por el tacante | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Locked Files Report | 16/9/2020 | 17/6/2026 | Jenkins Locked Files Report Plugin versiones 1.6 y anteriores, no escapa los nombres de los archivos bloqueados en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure | |
| Modificada | Media (5.4) | 0.72% | — | Jenkins Clearcase Release | 16/9/2020 | 17/6/2026 | Jenkins ClearCase Release Plugin versiones 0.3 y anteriores, no escapa la línea base compuesta en tooltip badge, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Chosen-views-tabbar | 16/9/2020 | 17/6/2026 | Jenkins chosen-views-tabbar Plugin versiones anteriores a 1.2, no escapa nombres de vistas en el menú desplegable para seleccionar vistas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con la habilidad para configurar vistas | |
| Modificada | Alta (8.8) | 0.69% | — | Jenkins Mongodb | 16/9/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins MongoDB Plugin versiones 1.3 y anteriores, permite a atacantes conseguir acceso a algunos metadatos de cualquier archivo arbitrario en el controlador de Jenkins | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Mongodb | 16/9/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins MongoDB Plugin versiones 1.3 y anteriores, permite a atacantes con permiso Overall/Read conseguir acceso a algunos metadatos de cualquier archivo arbitrario en el controlador de Jenkins | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Description Column | 16/9/2020 | 17/6/2026 | Jenkins Description Column Plugin versiones 1.3 y anteriores, no escapa la descripción del trabajo en el tooltip column, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos Job/Configure | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Coverage/complexity Scatter Plot | 16/9/2020 | 17/6/2026 | Jenkins Coverage/Complexity Scatter Plot Plugin versiones 1.1.1 y anteriores, no escapa la información del método en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes capaces de proporcionar archivos de reportes en el paso posterior a la complicación del… |