Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.0%—Jenkins Script Security9/3/202017/6/2026
La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de método diseñadas sobre objetos que implementan GroovyInterceptable.
ModificadaAlta (8.8)1.0%—Jenkins Script Security9/3/202017/6/2026
La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de constructor diseñadas y cuerpos de constructor diseñados.
ModificadaAlta (7.5)3.4%—Cloudbees JenkinsJenkins24/2/202016/6/2026
Una vulnerabilidad de ataque de colisión de hash en Jenkins versiones anteriores a 1.447, Jenkins LTS versiones anteriores a 1.424.2 y Jenkins Enterprise de CloudBees versiones 1.424.x anteriores a 1.424.2.1 y versiones 1.400.x anteriores a 1.400.0.11, podría permitir a atacantes remotos causar una carga de la CPU…
ModificadaMedia (6.5)0.85%—Jenkins Applatix12/2/202017/6/2026
Jenkins Applatix Plugin versiones 1.1 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.85%—Jenkins Parasoft Environment Manager12/2/202017/6/2026
Jenkins Parasoft Environment Manager Plugin versiones 2.14 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.85%—Jenkins Harvest SCM12/2/202017/6/2026
Jenkins Harvest SCM Plugin versiones 0.5.1 y anteriores, almacenan las contraseñas sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizadas por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.85%—Jenkins Harvest SCM12/2/202017/6/2026
Jenkins Harvest SCM Plugin versiones 0.5.1 y anteriores, almacenan una contraseña sin cifrar en su archivo de configuración global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.85%—Jenkins Eagle Tester12/2/202017/6/2026
Jenkins Eagle Tester Plugin versiones 1.0.9 y anteriores, almacenan una contraseña sin cifrar en su archivo de configuración global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.69%—Jenkins ECX Copy Data Management12/2/202017/6/2026
Jenkins ECX Copy Data Management versiones Plugin 1.9 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.69%—Jenkins BMC Release Package AND Deployment12/2/202017/6/2026
Jenkins BMC Release Package and Deployment Plugin versiones 1.1 y anteriores, almacenan credenciales sin cifrar en su archivo de configuración global en el maestro Jenkins, donde pueden ser visualizadas por parte de usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.69%—Jenkins Digitalocean12/2/202017/6/2026
Jenkins DigitalOcean Plugin versiones 1.1 y anteriores, almacenan un token sin cifrar en el archivo config.xml global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.69%—Jenkins Debian Package Builder12/2/202017/6/2026
Jenkins Debian Package Builder Plugin versiones 1.6.11 y anteriores, almacenan una frase de contraseña GPG sin cifrar en su archivo de configuración global en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.69%—Jenkins Dynamic Extended Choice Parameter12/2/202017/6/2026
Jenkins Dynamic Extended Choice Parameter Plugin versiones 1.0.1 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro.
ModificadaAlta (8.8)2.3%—Jenkins Radargun12/2/202017/6/2026
Jenkins RadarGun Plugin versiones 1.7 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota.
ModificadaMedia (5.4)0.82%—Jenkins Brakeman12/2/202017/6/2026
Jenkins Brakeman Plugin versiones 0.12 y anteriores, no escaparon los valores recibidos de los archivos JSON analizados cuando son renderizados, resultando en una vulnerabilidad de tipo cross-site scripting almacenado explotable por parte de usuarios capaces de controlar los datos de entrada del paso posterior a la…
ModificadaAlta (8.8)2.7%—Jenkins Google Kubernetes Engine12/2/202017/6/2026
Jenkins Google Kubernetes Engine Plugin versiones 0.8.0 y anteriores, no configuran su analizador YAML para impedir la creación de instancias de tipos arbitrarios, resultando en una vulnerabilidad de ejecución de código remota.
ModificadaAlta (8.8)1.1%—Jenkins Fitnesse12/2/202017/6/2026
Jenkins FitNesse Plugin versiones 1.30 y anteriores, no configuran el analizador XML para impedir ataques de tipo XML external entity (XXE).
ModificadaMedia (5.3)0.92%—Jenkins Azure AD12/2/202017/6/2026
Jenkins Azure AD Plugin versiones 1.1.2 y anteriores, transmiten las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición.
ModificadaMedia (4.3)0.68%—Jenkins Pipeline Github Notify Step12/2/202017/6/2026
Una falta de comprobación de permiso en Jenkins Pipeline GitHub Notify Step Plugin versiones 1.0.4 y anteriores, en métodos relacionados con formularios permitió a usuarios con acceso General y de Lectura enumerar ID de credenciales almacenadas en Jenkins.
ModificadaMedia (4.3)0.68%—Jenkins Pipeline Github Notify Step12/2/202017/6/2026
Una falta de comprobación de permiso en Jenkins Pipeline GitHub Notify Step Plugin versiones 1.0.4 y anteriores, permite a atacantes con permiso Overall/Read conectar con una URL especificada por el atacante usando ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las…
ModificadaAlta (8.8)0.68%—Jenkins Pipeline Github Notify Step12/2/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Pipeline GitHub Notify Step Plugin versiones 1.0.4 y anteriores, permite a atacantes conectar con una URL especificada por el atacante utilizando ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las…
ModificadaAlta (8.8)1.1%—Jenkins Nunit12/2/202017/6/2026
Jenkins NUnit Plugin versiones 0.25 y anteriores, no configuran el analizador XML para impedir ataques de tipo XML external entity (XXE).
ModificadaAlta (7.5)1.1%—Jenkins S3 Publisher12/2/202017/6/2026
Jenkins S3 publisher Plugin versiones 0.11.4 y anteriores, transmite las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición.
ModificadaMedia (5.4)0.73%—Jenkins GIT Parameter12/2/202017/6/2026
Jenkins Git Parameter Plugin versiones 0.9.11 y anteriores, no escapa al valor predeterminado que se muestra en la Interfaz de Usuario, resultando en una vulnerabilidad de tipo cross-site scripting almacenado que los usuarios con permiso Job/Configure pueden explotar.
ModificadaMedia (5.4)0.73%—Jenkins GIT Parameter12/2/202017/6/2026
Jenkins Git Parameter Plugin versiones 0.9.11 y anteriores, no escapa al parámetro name que se muestra en la Interfaz de Usuario, resultando en una vulnerabilidad de tipo cross-site scripting almacenado que los usuarios con permiso Job/Configure pueden explotar.