Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.69% | — | Jenkins Github Coverage Reporter | 2/7/2020 | 17/6/2026 | Jenkins GitHub Coverage Reporter Plugin versiones 1.8 y anteriores, almacenan secretos sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizados por usuarios con acceso al sistema de archivos maestro o permisos de lectura en la configuración del sistema | |
| Modificada | Alta (8.8) | 2.3% | — | Jenkins Kubernetes CI | 2/7/2020 | 17/6/2026 | Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin versiones 1.3 y anteriores, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Stash Branch Parameter | 2/7/2020 | 17/6/2026 | Jenkins Stash Branch Parameter Plugin versiones 0.3.0 y anteriores, transmiten contraseñas configuradas en texto plano como parte de su formulario de configuración global de Jenkins, resultando en su exposición | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Testcomplete Support | 2/7/2020 | 17/6/2026 | Jenkins TestComplete support Plugin versiones 2.4.1 y anteriores, almacena una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por los usuarios con Permiso de Lectura Extendida o acceso al sistema de archivos maestro | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Slack Upload | 2/7/2020 | 17/6/2026 | Jenkins Slack Upload Plugin versiones 1.7 y anteriores, almacenan un secreto sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde puede ser visualizados por usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro | |
| Modificada | Media (6.1) | 0.87% | — | Jenkins Vncviewer | 2/7/2020 | 17/6/2026 | Jenkins VncViewer Plugin versiones 1.7 y anteriores, no escapa un valor de parámetro en el endpoint de comprobación de formulario checkVncServ, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado | |
| Modificada | Media (6.1) | 0.87% | — | Jenkins Vncrecorder | 2/7/2020 | 17/6/2026 | Jenkins VncRecorder Plugin versiones 1.25 y anteriores, no escapa un valor de parámetro en el endpoint de comprobación de formulario checkVncServ, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado | |
| Modificada | Media (4.8) | 0.70% | — | Jenkins Vncrecorder | 2/7/2020 | 17/6/2026 | Jenkins VncRecorder Plugin versiones 1.25 y anteriores, no escapa una ruta de herramienta en el endpoint de comprobación de formulario "checkVncServ"`, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por administradores de Jenkins | |
| Modificada | Media (5.4) | 0.62% | — | Jenkins Fortify ON Demand | 2/7/2020 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Fortify on Demand Plugin versiones 5.0.1 y anteriores, permite a atacantes con permiso General y Lectura conectarse al endpoint Fortify on Demand configurado globalmente usando los ID de credenciales especificadas por el atacante | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Fortify ON Demand | 2/7/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Fortify on Demand Plugin versiones 5.0.1 y anteriores, permite a atacantes conectarse al endpoint Fortify on Demand configurado globalmente usando los ID de credenciales especificadas por el atacante | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Fortify ON Demand | 2/7/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Fortify on Demand Plugin versiones 6.0.0 y anteriores, en métodos relacionados con formularios permitió a usuarios con acceso General y Lectura enumerar los ID de credenciales de las credenciales almacenadas en Jenkins | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Sonargraph Integration | 2/7/2020 | 17/6/2026 | Jenkins Sonargraph Integration Plugin versiones 3.0.0 y anteriores, no escapa la ruta de archivo para la comprobación del formulario de campo del archivo Log, resultando en una vulnerabilidad de tipo cross-site scripting almacenado | |
| Modificada | Alta (8.8) | 2.4% | — | Jenkins Play Framework | 3/6/2020 | 17/6/2026 | Jenkins Play Framework Plugin versiones 1.0.2 y anteriores, permiten a los usuarios especificar la ruta para el comando "play" en el maestro Jenkins para un endpoint de comprobación de formulario, resultando en una vulnerabilidad de inyección de comandos del Sistema Operativo explotable por usuarios capaces de… | |
| Modificada | Media (6.1) | 6.2% | — | Jenkins Subversion Partial Release Manager | 3/6/2020 | 17/6/2026 | Jenkins Subversion Partial Release Manager Plugin versiones 1.0.1 y anteriores, no escapa el mensaje de error para la comprobación del formulario del campo URL del repositorio, resultando en una vulnerabilidad de tipo cross-site scripting reflejado. | |
| Modificada | Media (6.5) | 0.80% | — | Jenkins Project Inheritance | 3/6/2020 | 17/6/2026 | Jenkins Project Inheritance Plugin versiones 19.08.02 y anteriores, no redactan secretos cifrados en la URL de la API "getConfigAsXML" cuando transmiten datos de trabajo config.xml a usuarios sin permisos Job/Configure. | |
| Modificada | Media (4.3) | 0.65% | — | Jenkins Project Inheritance | 3/6/2020 | 17/6/2026 | Jenkins Project Inheritance Plugin versiones 19.08.02 y anteriores, no requieren que los usuarios posean permiso Job/ExtendedRead para acceder a las configuraciones de trabajo de Inheritance Project en formato XML. | |
| Modificada | Alta (8) | 0.94% | — | Jenkins Selenium | 3/6/2020 | 17/6/2026 | Jenkins Selenium Plugin versión 3.141.59 y anteriores, no poseen protección de CSRF para sus endpoints HTTP, lo que permite a atacantes llevar a cabo todas las acciones administrativas proporcionadas por el plugin. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Compact Columns | 3/6/2020 | 17/6/2026 | Jenkins Compact Columns Plugin versiones 1.11 y anteriores, muestra la descripción del trabajo no procesado en tooltip, resultando en una vulnerabilidad de tipo cross-site scripting almacenado que pueden ser explotada por usuarios con permisos Job/Configure. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Echarts API | 3/6/2020 | 17/6/2026 | Jenkins ECharts API Plugin versiones 4.7.0-3 y anteriores, no escapa el nombre a mostrar de las compilaciones en el gráfico de tendencias, resultando en una vulnerabilidad de tipo cross-site scripting almacenado. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Echarts API | 3/6/2020 | 17/6/2026 | Jenkins ECharts API Plugin versiones 4.7.0-3 y anteriores, no escapa el identificador del analizador al renderizar gráficos, resultando en una vulnerabilidad de tipo cross-site scripting almacenado. | |
| Modificada | Media (6.5) | 0.61% | — | Jenkins Self-organizing Swarm Modules | 3/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Self-Organizing Swarm Plug-in Modules Plugin versiones 3.20 y anteriores, permite a atacantes agregar o eliminar etiquetas de agente. | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Self-organizing Swarm Modules | 3/6/2020 | 17/6/2026 | Jenkins Self-Organizing Swarm Plug-in Modules Plugin versiones 3.20 y anteriores, no comprueban los permisos en los endpoints de la API que permiten agregar y quitar etiquetas de agente. | |
| Modificada | Media (5.4) | 0.75% | — | Jenkins Script Security | 3/6/2020 | 17/6/2026 | Jenkins Script Security Plugin versiones 1.72 y anteriores, no escapa correctamente de las entradas de classpath pendientes o aprobadas en la página In-process Script Approval, resultando en una vulnerabilidad de tipo cross-site scripting almacenado. | |
| Modificada | Alta (8.8) | 2.3% | — | Jenkins Source Code Management Filter Jervis | 6/5/2020 | 17/6/2026 | Jenkins SCM Filter Jervis Plugin versiones 0.2.1 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota . | |
| Modificada | Media (4.3) | 0.65% | — | Jenkins Amazon EC2 | 6/5/2020 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Amazon EC2 Plugin versiones 1.50.1 y anteriores, en métodos relacionados con formularios permitía a usuarios con acceso General y de Lectura enumerar ID de credenciales almacenadas en Jenkins. |