Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.73%—Jenkins Custom JOB Icon16/9/202017/6/2026
Jenkins Custom Job Icon Plugin versiones 0.2 y anteriores, no escapa las descripciones de trabajo en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos Job/Configure
ModificadaMedia (5.4)0.74%—Jenkins Radiator View16/9/202017/6/2026
Jenkins Radiator View Plugin versiones 1.29 y anteriores, no escapa el nombre completo de los trabajos en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos Job/Configure
ModificadaMedia (5.4)0.73%—Jenkins Android Lint16/9/202017/6/2026
Jenkins Android Lint Plugin versiones 2.6 y anteriores, no escapa el mensaje de anotación en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes capaces de proporcionar archivos de reportes en el paso posterior a la complicación del plugin
ModificadaAlta (8.8)1.4%💥 PoCJenkins Perfecto16/9/202017/6/2026
Jenkins Perfecto Plugin versiones 1.17 y anteriores, ejecuta un comando en el controlador de Jenkins, permitiendo a atacantes con permiso Job/Configure ejecutar comandos arbitrarios en el controlador Jenkins
ModificadaMedia (4.3)0.66%—Jenkins Perfecto16/9/202017/6/2026
Una falta de comprobación de permisos en Jenkins Perfecto Plugin versiones 1.17 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL HTTP especificada por el atacante utilizando credenciales especificadas por un atacante
ModificadaMedia (5.4)0.73%—Jenkins Computer Queue16/9/202017/6/2026
Jenkins computer-queue-plugin Plugin versiones 1.5 y anteriores, no escapa el nombre de agente en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que los atacantes pueden explotar con el permiso Agent/Configure
ModificadaMedia (4.3)0.69%—Jenkins Health Advisor BY Cloudbees16/9/202017/6/2026
Jenkins Health Advisor by CloudBees Plugin versiones 3.2.0 y anteriores, no lleva a cabo correctamente una comprobación de permisos en un endpoint HTTP, permitiendo a atacantes con permiso Overall/Read visualizar ese endpoint HTTP
ModificadaMedia (5.4)0.73%—Jenkins Validating String Parameter16/9/202017/6/2026
Jenkins Validating String Parameter Plugin versiones 2.4 y anteriores, no escapa varios campos controlados por el usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permisos Job/Configure
ModificadaMedia (5.4)0.73%—Jenkins Pipeline Maven Integration16/9/202017/6/2026
Jenkins Pipeline Maven Integration Plugin versiones 3.9.2 y anteriores, no escapa el nombre para mostrar de trabajo previo mostrado como parte de una causa de compilación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaMedia (4.3)0.86%—Jenkins Blue Ocean16/9/202017/6/2026
Una falta de comprobación de permisos en Jenkins Blue Ocean Plugin versiones 1.23.2 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante
ModificadaMedia (6.5)2.1%—Jenkins Blue Ocean16/9/202017/6/2026
Jenkins Blue Ocean Plugin versiones 1.23.2 y anteriores, proporciona un flag de funcionalidad no documentada que, cuando está habilitado, permite a un atacante con permiso Job/Configure o Job/Create leer archivos arbitrarios en el sistema de archivos del controlador Jenkins
ModificadaMedia (4.8)0.69%—Jenkins Email Extension16/9/202017/6/2026
Jenkins Email Extension Plugin versiones 2.75 y anteriores, no lleva a cabo la comprobación del hostname cuando se conecta al servidor SMTP configurado
ModificadaMedia (4.8)0.96%—Jenkins Mailer16/9/202017/6/2026
Jenkins Mailer Plugin versiones 1.32 y anteriores, no lleva a cabo la comprobación del hostname cuando se conecta al servidor SMTP configurado
ModificadaMedia (4.3)0.51%—JenkinsJenkins Soapui PRO Functional Testing1/9/202017/6/2026
Jenkins SoapUI Pro Functional Testing Plugin versiones 1.5 y anteriores, transmite contraseñas del proyecto dentro de su configuración en texto plano como parte de los formularios de configuración del trabajo, resultando potencialmente en su exposición
ModificadaMedia (6.5)0.63%—Jenkins Soapui PRO Functional Testing1/9/202017/6/2026
Jenkins SoapUI Pro Functional Testing Plugin versiones 1.3 y anteriores, almacenan contraseñas de proyectos sin cifrar en archivos config.xml de trabajo en el controlador de Jenkins, donde pueden ser visualizadas por los atacantes con permiso de Lectura Extendido o acceder al sistema de archivos del controlador de…
ModificadaBaja (3.3)0.26%—Jenkins Team Foundation Server1/9/202017/6/2026
Jenkins Team Foundation Server Plugin versiones 5.157.1 y anteriores, almacena un secreto de webhook sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde los atacantes con acceso al sistema de archivos del controlador de Jenkins pueden verlo
ModificadaMedia (6.1)0.87%—Jenkins Jsgames1/9/202017/6/2026
Jenkins JSGames Plugin versiones 0.2 y anteriores, evalúan parte de una URL como código, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaMedia (6.5)0.82%—Jenkins Klocwork Analysis1/9/202017/6/2026
Jenkins Klocwork Analysis Plugin versiones 2020.2.1 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)0.75%—Jenkins Valgrind1/9/202017/6/2026
Jenkins Valgrind Plugin versiones 0.28 y anteriores, no escapan al contenido de los informes Valgrind XML, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable de controlar el contenido de los informes Valgrind XML
ModificadaAlta (7.1)0.88%—Jenkins Valgrind1/9/202017/6/2026
Jenkins Valgrind Plugin versiones 0.28 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE)
ModificadaMedia (5.4)0.75%—Jenkins Build Failure Analyzer1/9/202017/6/2026
Jenkins Build Failure Analyzer Plugin versiones 1.27.0 y anteriores, no escapan el texto coincidente en una respuesta de comprobación de formulario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por parte de atacantes capaces de proporcionar una salida de la consola para compilaciones…
ModificadaMedia (5.4)0.75%—Jenkins Cadence Vmanager1/9/202017/6/2026
Jenkins Cadence vManager Plugin versiones 3.0.4 y anteriores, no escapan las descripciones de compilación en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado por unos atacantes con permiso de Run/Update puedan explotar
ModificadaMedia (6.5)0.71%—Jenkins Database1/9/202017/6/2026
Una falta de comprobación de permisos en Jenkins database Plugin versiones 1.6 y anteriores, permite a atacantes con acceso General y de Lectura a Jenkins conectarse a un servidor de base de datos especificado por el atacante usando credenciales especificadas por el atacante
ModificadaAlta (8.8)0.69%—Jenkins Database1/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins database Plugin versiones 1.6 y anteriores, permite a atacantes conectarse a un servidor de base de datos especificado por el atacante usando credenciales especificadas por el atacante
ModificadaAlta (8.8)0.69%—Jenkins Database1/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins database Plugin versiones 1.6 y anteriores, permite a atacantes ejecutar scripts SQL arbitrarios