Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.92%—Jenkins Subversion12/2/202017/6/2026
Jenkins Subversion Plugin versiones 2.13.0 y anteriores, no escapa al mensaje de error para la comprobación del formulario del campo Project Repository Base URL, resultando en una vulnerabilidad de tipo cross-site scripting almacenado.
ModificadaAlta (8.8)1.3%—Jenkins Script Security12/2/202017/6/2026
La protección de Sandbox en Jenkins Script Security Plugin versiones 1.69 y anteriores, podría omitirse durante la fase de compilación del script mediante la aplicación de anotaciones de transformación AST para las importaciones o al usarlas dentro de otras anotaciones.
ModificadaAlta (8.8)1.3%—Jenkins Pipeline\12/2/202017/6/2026
La protección de Sandbox en Jenkins Pipeline: Groovy Plugin versiones 2.78 y anteriores, puede ser omitida mediante expresiones de parámetros predeterminadas en métodos CPS-transformed.
ModificadaAlta (7.6)0.90%—Jenkins Websphere Deployer29/1/202017/6/2026
Jenkins WebSphere Deployer Plugin versiones 1.6.1 y anteriores, no configuran el analizador XML para impedir ataques de tipo XXE que pueden ser explotados por un usuario con permisos Job/Configure.
ModificadaMedia (4.3)0.65%—Jenkins Fortify29/1/202017/6/2026
Jenkins Fortify Plugin versiones 19.1.29 y anteriores, almacenan las contraseñas del servidor proxy sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso Extended Read o acceso al sistema de archivos maestro.
ModificadaMedia (5.4)0.73%—Jenkins Code Coverage API29/1/202017/6/2026
Jenkins Code Coverage API Plugin versiones 1.1.2 y anteriores, no escapan al nombre de archivo del reporte de cobertura utilizado en su vista, resultando en una vulnerabilidad de tipo XSS almacenada explotable por los usuarios capaces de cambiar las configuraciones de trabajo.
ModificadaMedia (5.4)1.8%—Jenkins29/1/202017/6/2026
Los endpoint de la API REST en Jenkins versiones 2.218 y anteriores, versiones LTS 2.204.1 y anteriores, eran vulnerables a los ataques de secuestro de cliqueo.
ModificadaMedia (4.3)1.1%—Jenkins29/1/202017/6/2026
Jenkins versiones 2.218 y anteriores, versiones LTS 2.204.1 y anteriores, permitieron a usuarios con acceso General y de Lectura visualizar un gráfico de uso de memoria de JVM.
ModificadaMedia (5.4)7.0%💥 ExploitJenkins29/1/202017/6/2026
Jenkins versiones 2.218 y anteriores, versiones LTS 2.204.1 y anteriores, expuso identificadores de sesión en un objeto de detalles de usuario en la página de diagnóstico whoAmI.
ModificadaMedia (5.3)1.4%—Jenkins29/1/202017/6/2026
Jenkins versiones 2.218 y anteriores, versiones LTS 2.204.1 y anteriores, usó una función de comparación de tiempo no constante cuando se compara un HMAC.
ModificadaMedia (5.3)1.4%—Jenkins29/1/202017/6/2026
Jenkins versiones 2.218 y anteriores, versiones LTS 2.204.1 y anteriores, no usaban una función de comparación de tiempo constante para comprobar secretos de conexión, lo que podría potencialmente permitir a un atacante usar un ataque de sincronización para obtener este secreto.
ModificadaMedia (5.8)3.4%—Jenkins29/1/202017/6/2026
Jenkins versiones 2.218 y anteriores, versiones LTS 2.204.1 y anteriores, eran vulnerables a un ataque de denegación de servicio de reflexión de amplificación UDP en el puerto 33848.
ModificadaAlta (8.6)1.0%—Jenkins29/1/202017/6/2026
Jenkins versiones 2.213 y anteriores, versiones LTS 2.204.1 y anteriores, reutilizan inapropiadamente los parámetros de clave de cifrado en el Inbound TCP Agent Protocol/3, permitiendo a atacantes no autorizados con conocimiento de los nombres de los agentes obtener los secretos de conexión para esos agentes, que…
ModificadaAlta (7.5)1.4%—Jenkins Cloudbees15/1/202017/6/2026
Una vulnerabilidad de tipo XML external entity (XXE) en CloudBees Jenkins versiones anteriores a 1.600 y LTS versiones anteriores a 1.596.1, permite a atacantes remotos leer archivos XML arbitrarios por medio de un documento XML diseñado.
ModificadaAlta (7.5)1.4%—Jenkins Cloudbees15/1/202017/6/2026
Una vulnerabilidad de tipo XML external entity (XXE) en CloudBees Jenkins versiones anteriores a 1.600 y LTS versiones anteriores a 1.596.1, permite a atacantes remotos leer archivos XML arbitrarios por medio de una consulta XPath.
ModificadaAlta (8.8)1.0%—Jenkins Sounds15/1/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Sounds Plugin versiones 0.5 y anteriores, permite al atacante ejecutar comandos de Sistema Operativo arbitrarios como la cuenta de usuario de Sistema Operativo que ejecuta Jenkins.
ModificadaAlta (8.8)1.2%—Jenkins Sounds15/1/202017/6/2026
Jenkins Sounds Plugin versiones 0.5 y anteriores, no lleva a cabo verificaciones de permisos en las URL que realizan la comprobación de formulario, lo que permite a atacantes con Acceso General y de Lectura ejecutar comandos de Sistema Operativo arbitrarios como la cuenta de usuario de Sistema Operativo que ejecuta…
ModificadaMedia (6.1)93%💥 ExploitJenkins Gitlab Hook15/1/202017/6/2026
Jenkins Gitlab Hook Plugin versión 1.4.2 y versiones anteriores, no escapa nombres de proyecto en el endpoint build_now, lo que resulta en una vulnerabilidad de tipo XSS reflejada.
ModificadaMedia (4.3)0.85%—Jenkins Redgate SQL Change Automation15/1/202017/6/2026
Jenkins Redgate SQL Change Automation Plugin versión 2.0.4 y anteriores, almacenaron una clave de la API sin cifrar en los archivos config.xml de trabajo sobre el maestro de Jenkins, donde los usuarios podían visualizarlos con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.82%—Jenkins Health Advisor BY Cloudbees15/1/202017/6/2026
Una falta de comprobación de permiso en Jenkins Health Advisor para CloudBees Plugin versión 3.0 y anteriores, permite a atacantes con permiso General y de Lectura enviar un correo electrónico fijo hacia un destinatario especificado por el atacante.
ModificadaAlta (8.8)0.84%—Jenkins Health Advisor BY Cloudbees15/1/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Health Advisor por CloudBees Plugin versión 3.0 y anteriores, permite a atacantes enviar un correo electrónico con contenido fijo hacia un destinatario especificado por el atacante.
ModificadaAlta (8.8)1.4%—Jenkins Robot Framework15/1/202017/6/2026
Jenkins Robot Framework Plugin versión 2.0.0 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE), permitiendo a usuarios con Job/Configure tener a Jenkins analizando documentos XML diseñados.
ModificadaAlta (8.1)1.1%—Jenkins Amazon EC215/1/202017/6/2026
Una falta de comprobación de permiso en Jenkins Amazon EC2 Plugin versión 1.47 y anteriores, permite a atacantes con permiso General y de Lectura conectar con una URL especificada por el atacante dentro de la región AWS utilizando IDs de credenciales especificadas por el atacante obtenidas por medio de otro método.
ModificadaAlta (8.8)0.83%—Jenkins Amazon EC215/1/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Amazon EC2 Plugin versión 1.47 y anteriores, permite a atacantes conectar con una URL especificada por el atacante dentro de la región AWS utilizando IDs de credenciales especificadas por el atacante obtenidas por medio de otro método.
ModificadaMedia (6.5)0.85%—Jenkins Alauda Kubernetes Support17/12/201917/6/2026
Una falta de comprobación de permiso en Jenkins Alauda Kubernetes Suport Plugin versión 2.3.0 y anteriores, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por el atacante usando los ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando…
Orbitaley — Vulnerabilidades