Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.52% | — | Jenkins Parameterized Remote Trigger | 1/9/2020 | 17/6/2026 | Jenkins Parameterized Remote Trigger Plugin versiones 3.1.3 y anteriores, almacena un secreto sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde los atacantes con acceso al sistema de archivos del controlador de Jenkins puedan visualizarlo | |
| Modificada | Media (5.4) | 0.75% | — | Jenkins GIT Parameter | 1/9/2020 | 17/6/2026 | Jenkins Git Parameter Plugin versiones 0.9.12 y anteriores, no escapan el campo repository en la página "Build with Parameters", resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que los atacantes pueden explotar con permiso de Job/Configure | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Flaky Test Handler | 12/8/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Flaky Test Handler Plugin versiones 1.0.4 y anteriores, permite a atacantes reconstruir un proyecto en una revisión de git anterior | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins YET Another Build Visualizer | 12/8/2020 | 17/6/2026 | Jenkins Yet Another Build Visualizer Plugin versiones 1.11 y anteriores, no escapan el contenido de tooltip, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por usuarios con permiso de ejecución y de actualización | |
| Modificada | Media (6.5) | 0.86% | — | Jenkins Pipeline Maven Integration | 12/8/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Pipeline Maven Integration Plugin versiones 3.8.2 y anteriores, permite a atacantes conectarse a una URL de JDBC especificada por el atacante usando los ID de credenciales especificadas por el atacante obtenidas por medio de otro método,… | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Pipeline Maven Integration | 12/8/2020 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Pipeline Maven Integration Plugin versiones 3.8.2 y anteriores, permite a usuarios con acceso general y de lectura conectarse a una URL de JDBC especificada por el atacante usando los ID de credenciales especificadas por el atacante obtenidas por medio de otro método,… | |
| Modificada | Media (6.5) | 0.84% | — | Jenkins Pipeline Maven Integration | 12/8/2020 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Pipeline Maven Integration Plugin versiones 3.8.2 y anteriores, permite a usuarios con acceso general y de lectura enumerar los ID de credenciales de credenciales almacenadas en Jenkins | |
| Modificada | Alta (7.5) | 0.76% | — | Jenkins Email Extension | 12/8/2020 | 17/6/2026 | Jenkins Email Extension Plugin versiones 2.72 y 2.73, transmite y muestra la contraseña SMTP en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición | |
| Modificada | Media (5.4) | 5.3% | 💥 Exploit | Jenkins | 12/8/2020 | 17/6/2026 | Jenkins versiones 2.251 y anteriores, versiones LTS 2.235.3 y anteriores, no escapa la dirección remota del host que inicia una compilación por medio de "Trigger builds remotely", resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotables por usuarios con permiso de Trabajo y… | |
| Modificada | Media (5.4) | 83% | 💥 Exploit | Jenkins | 12/8/2020 | 17/6/2026 | Jenkins versiones 2.251 y anteriores, versiones LTS 2.235.3 y anteriores, no escapan la descripción de la estrategia de nombramiento del proyecto, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por usuarios con permiso General y de Administración | |
| Modificada | Media (5.4) | 6.8% | 💥 Exploit | Jenkins | 12/8/2020 | 17/6/2026 | Jenkins versiones 2.251 y anteriores, versiones LTS 2.235.3 y anteriores, no escapan el contenido de tooltip de los iconos de ayuda, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado | |
| Modificada | Alta (8.8) | 1.4% | — | Jenkins Gitlab Authentication | 15/7/2020 | 17/6/2026 | Jenkins Gitlab Authentication Plugin versiones 1.5 y anteriores, no llevan a cabo comprobaciones de la autorización de grupo apropiadamente, resultando en una vulnerabilidad de escalada de privilegios | |
| Modificada | Media (5.4) | 0.69% | — | Jenkins Deployer Framework | 15/7/2020 | 17/6/2026 | Jenkins Deployer Framework Plugin versiones 1.2 y anteriores, no escapa la URL que se muestra en la página de inicio de la compilación, resultando en una vulnerabilidad de tipo cross-site scripting almacenada | |
| Modificada | Media (5.4) | 0.92% | — | Jenkins Matrix Authorization Strategy | 15/7/2020 | 17/6/2026 | Jenkins Matrix Authorization Strategy Plugin versiones 2.6.1 y anteriores, no escapan los nombres de usuario que se muestran en la configuración, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins Matrix Project | 15/7/2020 | 17/6/2026 | Jenkins Matrix Project Plugin versiones 1.16 y anteriores, no escapa los nombres de eje que se muestran en la información sobre herramientas en la página de resumen de compilaciones con varios ejes, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 0.92% | — | Jenkins Matrix Project | 15/7/2020 | 17/6/2026 | Jenkins Matrix Project Plugin versiones 1.16 y anteriores, no escapa los nombres de nodo que se muestran en la información sobre herramientas en la página de descripción general de las compilaciones con un solo eje, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 15/7/2020 | 17/6/2026 | Jenkins versiones 2.244 y anteriores, LTS versiones 2.235.1 y anteriores, no escapan apropiadamente el atributo "href" de los enlaces en trabajos posteriores que se muestran en la página de la consola de compilación, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 1.1% | — | Jenkins | 15/7/2020 | 17/6/2026 | Jenkins versiones 2.244 y anteriores, LTS versiones 2.235.1 y anteriores, no escapan el nombre del trabajo en la información sobre herramientas de la insignia "Keep this build forever", resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 1.1% | — | Jenkins | 15/7/2020 | 17/6/2026 | Jenkins versiones 2.244 y anteriores, LTS versiones 2.235.1 y anteriores, no escapan el nombre a desplegar del trabajo anterior que se muestra como parte de una causa de compilación, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 15/7/2020 | 17/6/2026 | Jenkins versiones 2.244 y anteriores, LTS versiones 2.235.1 y anteriores, no escapan el nombre del agente en la página de tendencia del tiempo de compilación, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Link Column | 2/7/2020 | 17/6/2026 | Jenkins Link Column Plugin versiones 1.0 y anteriores, no filtran unas URL de los enlaces creados por usuarios con el permiso de Visualizar y Configurar, resultando en una vulnerabilidad de tipo cross-site scripting almacenados | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Zephyr FOR Jira Test Management | 2/7/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Zephyr para JIRA Test Management Plugin versiones 1.5 y anteriores, permite a atacantes con permiso General y de Lectura conectarse a un servidor HTTP especificado por el atacante usando un nombre de usuario y contraseña especificados por el atacante | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Zephyr FOR Jira Test Management | 2/7/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Zephyr para JIRA Test Management Plugin versiones 1.5 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando un nombre de usuario y contraseña especificados por el atacante | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins ZAP Pipeline | 2/7/2020 | 17/6/2026 | Jenkins ZAP Pipeline Plugin versiones 1.9 y anteriores, deshabilitan de forma programada una protección de la Política de Seguridad de Contenido para el contenido generado por el usuario en espacios de trabajo, artefactos archivados, etc. que Jenkins ofrece para descargar | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins White Source | 2/7/2020 | 17/6/2026 | Jenkins White Source Plugin versiones 19.1.1 y anteriores, almacenan unas credenciales sin cifrar en su archivo de configuración global y en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por usuarios con Permiso de Lectura Extendida (config.xml) o acceso al sistema de… |