Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Script Security | 9/3/2020 | 17/6/2026 | La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de método diseñadas sobre objetos que implementan GroovyInterceptable. | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Script Security | 9/3/2020 | 17/6/2026 | La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de constructor diseñadas y cuerpos de constructor diseñados. | |
| Modificada | Alta (7.5) | 3.4% | — | Cloudbees JenkinsJenkins | 24/2/2020 | 16/6/2026 | Una vulnerabilidad de ataque de colisión de hash en Jenkins versiones anteriores a 1.447, Jenkins LTS versiones anteriores a 1.424.2 y Jenkins Enterprise de CloudBees versiones 1.424.x anteriores a 1.424.2.1 y versiones 1.400.x anteriores a 1.400.0.11, podría permitir a atacantes remotos causar una carga de la CPU… | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Applatix | 12/2/2020 | 17/6/2026 | Jenkins Applatix Plugin versiones 1.1 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Parasoft Environment Manager | 12/2/2020 | 17/6/2026 | Jenkins Parasoft Environment Manager Plugin versiones 2.14 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Harvest SCM | 12/2/2020 | 17/6/2026 | Jenkins Harvest SCM Plugin versiones 0.5.1 y anteriores, almacenan las contraseñas sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizadas por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Harvest SCM | 12/2/2020 | 17/6/2026 | Jenkins Harvest SCM Plugin versiones 0.5.1 y anteriores, almacenan una contraseña sin cifrar en su archivo de configuración global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Eagle Tester | 12/2/2020 | 17/6/2026 | Jenkins Eagle Tester Plugin versiones 1.0.9 y anteriores, almacenan una contraseña sin cifrar en su archivo de configuración global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins ECX Copy Data Management | 12/2/2020 | 17/6/2026 | Jenkins ECX Copy Data Management versiones Plugin 1.9 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins BMC Release Package AND Deployment | 12/2/2020 | 17/6/2026 | Jenkins BMC Release Package and Deployment Plugin versiones 1.1 y anteriores, almacenan credenciales sin cifrar en su archivo de configuración global en el maestro Jenkins, donde pueden ser visualizadas por parte de usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Digitalocean | 12/2/2020 | 17/6/2026 | Jenkins DigitalOcean Plugin versiones 1.1 y anteriores, almacenan un token sin cifrar en el archivo config.xml global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Debian Package Builder | 12/2/2020 | 17/6/2026 | Jenkins Debian Package Builder Plugin versiones 1.6.11 y anteriores, almacenan una frase de contraseña GPG sin cifrar en su archivo de configuración global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Dynamic Extended Choice Parameter | 12/2/2020 | 17/6/2026 | Jenkins Dynamic Extended Choice Parameter Plugin versiones 1.0.1 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 2.3% | — | Jenkins Radargun | 12/2/2020 | 17/6/2026 | Jenkins RadarGun Plugin versiones 1.7 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Media (5.4) | 0.82% | — | Jenkins Brakeman | 12/2/2020 | 17/6/2026 | Jenkins Brakeman Plugin versiones 0.12 y anteriores, no escaparon los valores recibidos de los archivos JSON analizados cuando son renderizados, resultando en una vulnerabilidad de tipo cross-site scripting almacenado explotable por parte de usuarios capaces de controlar los datos de entrada del paso posterior a la… | |
| Modificada | Alta (8.8) | 2.7% | — | Jenkins Google Kubernetes Engine | 12/2/2020 | 17/6/2026 | Jenkins Google Kubernetes Engine Plugin versiones 0.8.0 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota. | |
| Modificada | Alta (8.8) | 1.1% | — | Jenkins Fitnesse | 12/2/2020 | 17/6/2026 | Jenkins FitNesse Plugin versiones 1.30 y anteriores, no configuran el analizador XML para impedir ataques de tipo XML external entity (XXE). | |
| Modificada | Media (5.3) | 0.92% | — | Jenkins Azure AD | 12/2/2020 | 17/6/2026 | Jenkins Azure AD Plugin versiones 1.1.2 y anteriores, transmiten las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición. | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Pipeline Github Notify Step | 12/2/2020 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Pipeline GitHub Notify Step Plugin versiones 1.0.4 y anteriores, en métodos relacionados con formularios permitió a usuarios con acceso General y de Lectura enumerar ID de credenciales almacenadas en Jenkins. | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Pipeline Github Notify Step | 12/2/2020 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Pipeline GitHub Notify Step Plugin versiones 1.0.4 y anteriores, permite a atacantes con permiso Overall/Read conectar con una URL especificada por el atacante usando ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las… | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Pipeline Github Notify Step | 12/2/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Pipeline GitHub Notify Step Plugin versiones 1.0.4 y anteriores, permite a atacantes conectar con una URL especificada por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las… | |
| Modificada | Alta (8.8) | 1.1% | — | Jenkins Nunit | 12/2/2020 | 17/6/2026 | Jenkins NUnit Plugin versiones 0.25 y anteriores, no configuran el analizador XML para impedir ataques de tipo XML external entity (XXE). | |
| Modificada | Alta (7.5) | 1.1% | — | Jenkins S3 Publisher | 12/2/2020 | 17/6/2026 | Jenkins S3 publisher Plugin versiones 0.11.4 y anteriores, transmite las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins GIT Parameter | 12/2/2020 | 17/6/2026 | Jenkins Git Parameter Plugin versiones 0.9.11 y anteriores, no escapa al valor predeterminado que se muestra en la Interfaz de Usuario, resultando en una vulnerabilidad de tipo cross-site scripting almacenado que los usuarios con permiso Job/Configure pueden explotar. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins GIT Parameter | 12/2/2020 | 17/6/2026 | Jenkins Git Parameter Plugin versiones 0.9.11 y anteriores, no escapa al parámetro name que se muestra en la Interfaz de Usuario, resultando en una vulnerabilidad de tipo cross-site scripting almacenado que los usuarios con permiso Job/Configure pueden explotar. |