Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.6) | 0.41% | — | Jenkins Amazon EC2 | 6/5/2020 | 17/6/2026 | Jenkins Amazon EC2 Plugin versiones 1.50.1 y anteriores, aceptan incondicionalmente certificados autofirmados y no realiza una comprobación del nombre de host, permitiendo ataques de tipo man-in-the-middle. | |
| Modificada | Media (4.3) | 0.64% | — | Jenkins Amazon EC2 | 6/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Amazon EC2 Plugin versiones 1.50.1 y anteriores, permite a atacantes provisionar instancias. | |
| Modificada | Media (5.6) | 0.69% | — | Jenkins Amazon EC2 | 6/5/2020 | 17/6/2026 | Jenkins Amazon EC2 Plugin versiones 1.50.1 y anteriores, no comprueban las claves de host SSH cuando se conectan agentes, habilitando ataques de tipo man-in-the-middle. | |
| Modificada | Media (4.3) | 44% | — | Jenkins Current Versions Systems | 6/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins CVS Plugin versiones 2.15 y anteriores, permite a atacantes crear y manipular etiquetas, y conectarse a una URL especificada por un atacante. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Copy Artifact | 6/5/2020 | 17/6/2026 | Jenkins Copy Artifact Plugin versiones 1.43.1 y anteriores, realizan comprobaciones de permisos inapropiadas, permitiendo a atacantes copiar artefactos de trabajos que no tienen permiso de acceso. | |
| Modificada | Media (4.3) | 0.90% | — | Jenkins Credentials Binding | 6/5/2020 | 17/6/2026 | Jenkins Credentials Binding Plugin versiones 1.22 y anteriores, no enmascara (es decir, reemplazar con asteriscos) los secretos que contienen un carácter "$" en algunas circunstancias. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Credentials Binding | 6/5/2020 | 17/6/2026 | Jenkins Credentials Binding Plugin versiones 1.22 y anteriores, no enmascara (es decir, reemplazar con asteriscos) los secretos en el registro de compilación cuando la compilación contiene pasos sin compilar. | |
| Modificada | Alta (8.8) | 2.3% | — | Jenkins Amazon WEB Services Serverless Application Model | 16/4/2020 | 17/6/2026 | Jenkins AWS SAM Plugin versiones 1.2.2 y anteriores, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Alta (8.8) | 2.9% | — | Jenkins Yaml Axis | 16/4/2020 | 17/6/2026 | Jenkins Yaml Axis Plugin versiones 0.2.0 y anteriores, no configura su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Alta (7.1) | 0.88% | — | Jenkins Parasoft Findings | 16/4/2020 | 17/6/2026 | Jenkins Parasoft Findings Plugin versiones 10.4.3 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE). | |
| Modificada | Media (4.3) | 0.50% | — | Jenkins Copr | 16/4/2020 | 17/6/2026 | Jenkins Copr Plugin versiones 0.3 y anteriores, almacena las credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizados por usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Usemango Runner | 7/4/2020 | 17/6/2026 | Múltiples endpoints de comprobación de formularios en Jenkins useMango Runner Plugin versiones 1.4 y anteriores, no escapan a valores recibidos del servicio useMango, resultando en una vulnerabilidad de tipo cross-site-scripting (XSS) explotable por usuarios capaces de controlar los valores devueltos desde el servicio… | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Fitnesse | 7/4/2020 | 17/6/2026 | En Jenkins FitNesse Plugin versiones 1.31 y anteriores, no escapan correctamente a los contenidos del reporte antes de mostrarlos en la Interfaz de Usuario de Jenkins, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por usuarios capaces de controlar los archivos de entrada XML procesados… | |
| Modificada | Media (6.1) | 0.82% | — | Jenkins Awseb Deployment | 7/4/2020 | 17/6/2026 | Jenkins AWSEB Deployment Plugin versiones 0.3.19 y anteriores, no escapa a varios valores impresos como parte de la salida de una comprobación de formularios, resultando en una vulnerabilidad de tipo cross-site scripting reflejado. | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Gatling | 7/4/2020 | 17/6/2026 | Jenkins Gatling Plugin versiones 1.2.7 y anteriores, impiden que los encabezados Content-Security-Policy sean configurados por unos reportes de Gatling servidos por el plugin, resultando en una vulnerabilidad de tipo XSS explotable por los usuarios capaces de cambiar el contenido del reporte. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Code Coverage API | 7/4/2020 | 17/6/2026 | Jenkins Code Coverage API Plugin versiones 1.1.4 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE). | |
| Modificada | Alta (8.8) | 1.1% | — | Jenkins Rapiddeploy | 25/3/2020 | 17/6/2026 | Jenkins RapidDeploy Plugin versiones 4.2 y anteriores, no configura su analizador XML para impedir ataques de tipo XML external entity (XXE). | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Rapiddeploy | 25/3/2020 | 17/6/2026 | Jenkins RapidDeploy Plugin versiones 4.2 y anteriores, no se escapan nombres de paquetes en la tabla de paquetes obtenidos desde un servidor remoto, resultando en una vulnerabilidad de tipo XSS almacenado. | |
| Modificada | Media (6.1) | 1.1% | — | Jenkins Queue Cleanup | 25/3/2020 | 17/6/2026 | Un endpoint de comprobación de formulario en Jenkins Queue cleanup Plugin versiones 1.3 y anteriores, no se escapa apropiadamente un parámetro query desplegado en un mensaje de error, resultando en una vulnerabilidad de tipo XSS reflejado. | |
| Modificada | Alta (8.8) | 2.0% | — | Jenkins Azure Container Service | 25/3/2020 | 17/6/2026 | Jenkins Azure Container Service Plugin versiones 1.0.1 y anteriores, no configura su analizador YAML para impedir la instanciación de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Alta (8.8) | 2.1% | — | Jenkins Openshift Pipeline | 25/3/2020 | 17/6/2026 | Jenkins OpenShift Pipeline Plugin versiones 1.0.56 y anteriores, no configura su analizador YAML para impedir la instanciación de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Alta (8.8) | 2.0% | — | Jenkins Pipeline\ | 25/3/2020 | 17/6/2026 | Jenkins Pipeline: AWS Steps Plugin versiones 1.40 y anteriores, no configura su analizador YAML para impedir la instanciación de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Media (5.4) | 1.2% | — | Jenkins | 25/3/2020 | 17/6/2026 | Jenkins versiones 2.227 y anteriores, LTS versiones 2.204.5 y anteriores, procesan inapropiadamente el contenido HTML de los encabezados de columna de visualización de lista, resultando en una vulnerabilidad de tipo XSS almacenado explotable por usuarios capaces de controlar encabezados de columna. | |
| Modificada | Media (5.4) | 1.2% | — | Jenkins | 25/3/2020 | 17/6/2026 | Jenkins versiones 2.227 y anteriores, LTS versiones 2.204.5 y anteriores, no establecen encabezados Content-Security-Policy para los archivos cargados como parámetros de archivo en una compilación, resultando en una vulnerabilidad de tipo XSS almacenado. | |
| Modificada | Media (5.4) | 1.2% | — | Jenkins | 25/3/2020 | 17/6/2026 | Jenkins versiones 2.227 y anteriores, LTS versiones 2.204.5 y versiones anteriores, no se escapan apropiadamente las etiquetas de nodo que son mostradas en la comprobación del formulario para las expresiones de etiqueta en las páginas de configuración del trabajo, resultando en una vulnerabilidad de tipo XSS… |