Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.69%—Jenkins Github Coverage Reporter2/7/202017/6/2026
Jenkins GitHub Coverage Reporter Plugin versiones 1.8 y anteriores, almacenan secretos sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizados por usuarios con acceso al sistema de archivos maestro o permisos de lectura en la configuración del sistema
ModificadaAlta (8.8)2.3%—Jenkins Kubernetes CI2/7/202017/6/2026
Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin versiones 1.3 y anteriores, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota
ModificadaMedia (4.3)0.66%—Jenkins Stash Branch Parameter2/7/202017/6/2026
Jenkins Stash Branch Parameter Plugin versiones 0.3.0 y anteriores, transmiten contraseñas configuradas en texto plano como parte de su formulario de configuración global de Jenkins, resultando en su exposición
ModificadaMedia (4.3)0.69%—Jenkins Testcomplete Support2/7/202017/6/2026
Jenkins TestComplete support Plugin versiones 2.4.1 y anteriores, almacena una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por los usuarios con Permiso de Lectura Extendida o acceso al sistema de archivos maestro
ModificadaMedia (4.3)0.69%—Jenkins Slack Upload2/7/202017/6/2026
Jenkins Slack Upload Plugin versiones 1.7 y anteriores, almacenan un secreto sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde puede ser visualizados por usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro
ModificadaMedia (6.1)0.87%—Jenkins Vncviewer2/7/202017/6/2026
Jenkins VncViewer Plugin versiones 1.7 y anteriores, no escapa un valor de parámetro en el endpoint de comprobación de formulario checkVncServ, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaMedia (6.1)0.87%—Jenkins Vncrecorder2/7/202017/6/2026
Jenkins VncRecorder Plugin versiones 1.25 y anteriores, no escapa un valor de parámetro en el endpoint de comprobación de formulario checkVncServ, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
ModificadaMedia (4.8)0.70%—Jenkins Vncrecorder2/7/202017/6/2026
Jenkins VncRecorder Plugin versiones 1.25 y anteriores, no escapa una ruta de herramienta en el endpoint de comprobación de formulario "checkVncServ"`, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por administradores de Jenkins
ModificadaMedia (5.4)0.62%—Jenkins Fortify ON Demand2/7/202017/6/2026
Una falta de comprobación de permiso en Jenkins Fortify on Demand Plugin versiones 5.0.1 y anteriores, permite a atacantes con permiso General y Lectura conectarse al endpoint Fortify on Demand configurado globalmente usando los ID de credenciales especificadas por el atacante
ModificadaMedia (4.3)0.66%—Jenkins Fortify ON Demand2/7/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Fortify on Demand Plugin versiones 5.0.1 y anteriores, permite a atacantes conectarse al endpoint Fortify on Demand configurado globalmente usando los ID de credenciales especificadas por el atacante
ModificadaMedia (4.3)0.69%—Jenkins Fortify ON Demand2/7/202017/6/2026
Una falta de comprobación de permisos en Jenkins Fortify on Demand Plugin versiones 6.0.0 y anteriores, en métodos relacionados con formularios permitió a usuarios con acceso General y Lectura enumerar los ID de credenciales de las credenciales almacenadas en Jenkins
ModificadaMedia (5.4)0.73%—Jenkins Sonargraph Integration2/7/202017/6/2026
Jenkins Sonargraph Integration Plugin versiones 3.0.0 y anteriores, no escapa la ruta de archivo para la comprobación del formulario de campo del archivo Log, resultando en una vulnerabilidad de tipo cross-site scripting almacenado
ModificadaAlta (8.8)2.4%—Jenkins Play Framework3/6/202017/6/2026
Jenkins Play Framework Plugin versiones 1.0.2 y anteriores, permiten a los usuarios especificar la ruta para el comando "play" en el maestro Jenkins para un endpoint de comprobación de formulario, resultando en una vulnerabilidad de inyección de comandos del Sistema Operativo explotable por usuarios capaces de…
ModificadaMedia (6.1)6.2%—Jenkins Subversion Partial Release Manager3/6/202017/6/2026
Jenkins Subversion Partial Release Manager Plugin versiones 1.0.1 y anteriores, no escapa el mensaje de error para la comprobación del formulario del campo URL del repositorio, resultando en una vulnerabilidad de tipo cross-site scripting reflejado.
ModificadaMedia (6.5)0.80%—Jenkins Project Inheritance3/6/202017/6/2026
Jenkins Project Inheritance Plugin versiones 19.08.02 y anteriores, no redactan secretos cifrados en la URL de la API "getConfigAsXML" cuando transmiten datos de trabajo config.xml a usuarios sin permisos Job/Configure.
ModificadaMedia (4.3)0.65%—Jenkins Project Inheritance3/6/202017/6/2026
Jenkins Project Inheritance Plugin versiones 19.08.02 y anteriores, no requieren que los usuarios posean permiso Job/ExtendedRead para acceder a las configuraciones de trabajo de Inheritance Project en formato XML.
ModificadaAlta (8)0.94%—Jenkins Selenium3/6/202017/6/2026
Jenkins Selenium Plugin versión 3.141.59 y anteriores, no poseen protección de CSRF para sus endpoints HTTP, lo que permite a atacantes llevar a cabo todas las acciones administrativas proporcionadas por el plugin.
ModificadaMedia (5.4)0.73%—Jenkins Compact Columns3/6/202017/6/2026
Jenkins Compact Columns Plugin versiones 1.11 y anteriores, muestra la descripción del trabajo no procesado en tooltip, resultando en una vulnerabilidad de tipo cross-site scripting almacenado que pueden ser explotada por usuarios con permisos Job/Configure.
ModificadaMedia (5.4)0.73%—Jenkins Echarts API3/6/202017/6/2026
Jenkins ECharts API Plugin versiones 4.7.0-3 y anteriores, no escapa el nombre a mostrar de las compilaciones en el gráfico de tendencias, resultando en una vulnerabilidad de tipo cross-site scripting almacenado.
ModificadaMedia (5.4)0.73%—Jenkins Echarts API3/6/202017/6/2026
Jenkins ECharts API Plugin versiones 4.7.0-3 y anteriores, no escapa el identificador del analizador al renderizar gráficos, resultando en una vulnerabilidad de tipo cross-site scripting almacenado.
ModificadaMedia (6.5)0.61%—Jenkins Self-organizing Swarm Modules3/6/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Self-Organizing Swarm Plug-in Modules Plugin versiones 3.20 y anteriores, permite a atacantes agregar o eliminar etiquetas de agente.
ModificadaMedia (4.3)0.66%—Jenkins Self-organizing Swarm Modules3/6/202017/6/2026
Jenkins Self-Organizing Swarm Plug-in Modules Plugin versiones 3.20 y anteriores, no comprueban los permisos en los endpoints de la API que permiten agregar y quitar etiquetas de agente.
ModificadaMedia (5.4)0.75%—Jenkins Script Security3/6/202017/6/2026
Jenkins Script Security Plugin versiones 1.72 y anteriores, no escapa correctamente de las entradas de classpath pendientes o aprobadas en la página In-process Script Approval, resultando en una vulnerabilidad de tipo cross-site scripting almacenado.
ModificadaAlta (8.8)2.3%—Jenkins Source Code Management Filter Jervis6/5/202017/6/2026
Jenkins SCM Filter Jervis Plugin versiones 0.2.1 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota .
ModificadaMedia (4.3)0.65%—Jenkins Amazon EC26/5/202017/6/2026
Una falta de comprobación de permisos en Jenkins Amazon EC2 Plugin versiones 1.50.1 y anteriores, en métodos relacionados con formularios permitía a usuarios con acceso General y de Lectura enumerar ID de credenciales almacenadas en Jenkins.