Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.64%—Jenkins Maven17/12/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en un método de formulario de prueba de conexión en Jenkins Maven Release Plugin 0.16.1 y versiones anteriores permite a los atacantes que Jenkins se conecten a un servidor web especificado por el atacante y analicen documentos XML.
ModificadaAlta (8.1)0.97%—Jenkins Maven17/12/201917/6/2026
Jenkins Maven Release Plugin 0.16.1 y versiones anteriores no configura el analizador XML para evitar ataques de entidad externa XML (XXE), lo que permite a los atacantes de tipo "man-in-the-middle" tener Jenkins analizando documentos XML creados.
ModificadaAlta (8.8)0.69%—Jenkins Google Compute Engine21/11/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Google Compute Engine Plugin versión 4.1.1 y anteriores, en ComputeEngineCloud#doProvision podría ser usada para aprovisionar nuevos agentes.
ModificadaMedia (4.3)0.69%—Jenkins Google Compute Engine21/11/201917/6/2026
La falta de comprobaciones de permisos en varios endpoints de la API en Jenkins Google Compute Engine Plugin versión 4.1.1 y anteriores, permiten a atacantes con permiso General y de Lectura obtener información limitada acerca de la configuración y el entorno del plugin.
ModificadaMedia (5.9)0.87%—Jenkins Google Compute Engine21/11/201917/6/2026
Jenkins Google Compute Engine Plugin versión 4.1.1 y anteriores, no comprueban las claves de host SSH cuando se conectan agentes creados por el plugin, permitiendo ataques de tipo man-in-the-middle.
ModificadaMedia (6.5)0.54%—Jenkins Qmetry FOR Jira21/11/201917/6/2026
Jenkins QMetry para JIRA - Test Management Plugin transmite las credenciales en su configuración en texto plano como parte de los formularios de configuración de trabajo, resultando potencialmente en su exposición.
ModificadaAlta (8.8)0.83%—Jenkins Qmetry FOR Jira21/11/201917/6/2026
Jenkins QMetry para JIRA - Test Management Plugin versión 1.12 y anteriores, almacena las credenciales sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde los usuarios pueden visualizarlas con permiso de lectura extendida o acceder al sistema de archivos maestro.
ModificadaMedia (5.5)0.32%—Jenkins Spira Importer21/11/201917/6/2026
Jenkins Spira Importer Plugin versión 3.2.2 y anteriores, almacenan credenciales sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.85%—Jenkins Anchore Container Image Scanner21/11/201917/6/2026
Jenkins Anchore Container Image Scanner Plugin versión 1.0.19 y anteriores, almacenan credenciales sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizadas por parte de usuarios con permiso de Lectura Extendida, o acceso al sistema de archivos maestro.
ModificadaCrítica (9.9)1.7%—Jenkins Jira21/11/201917/6/2026
Jenkins JIRA Plugin versión 3.0.10 y anteriores, no declara el alcance (carpeta) correcto para las definiciones de sitio de Jira por carpeta, permitiendo a usuarios seleccionar y usar credenciales con alcance System.
ModificadaMedia (6.5)1.6%—Jenkins Support Core21/11/201917/6/2026
Una vulnerabilidad de salto de ruta en Jenkins Support Core Plugin versión 2.63 y anteriores, permite a atacantes con permiso General y de Lectura eliminar archivos arbitrarios en el maestro de Jenkins.
ModificadaMedia (6.5)0.71%—Jenkins Support Core21/11/201917/6/2026
Una falta de comprobación de permisos en Jenkins Support Core Plugin versión 2.63 y anteriores, permite a atacantes con permiso General y de Lectura eliminar paquetes de soporte.
ModificadaAlta (8.8)1.4%—Jenkins Script Security21/11/201917/6/2026
Una vulnerabilidad de omisión de sandbox en Jenkins Script Security Plugin versión 1.67 y anteriores, relacionada con el manejo de expresiones de parámetro predeterminadas en los cierres permitió a atacantes ejecutar código arbitrario en scripts manejados en el sandbox.
ModificadaMedia (6.1)1.9%—Jenkins18/11/201916/6/2026
Una vulnerabilidad de tipo Cross-site Scripting (XSS) en Jenkins main versiones anteriores a 1.482 y LTS versiones anteriores a 1.466.2, permite a atacantes remotos inyectar script web o HTML arbitrario en el plugin CI game.
ModificadaMedia (6.1)1.9%—Jenkins18/11/201916/6/2026
Una vulnerabilidad de tipo Cross-site Scripting (XSS) en Jenkins main versiones anteriores a 1.482 y LTS versiones anteriores a 1.466.2, permite a atacantes remotos inyectar script web o HTML arbitrario en el plugin Violations.
ModificadaMedia (6.1)1.8%—Jenkins18/11/201916/6/2026
Una vulnerabilidad de tipo Cross-site Scripting (XSS) en Jenkins main versiones anteriores a 1.482 y LTS versiones anteriores a 1.466.2, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de una URL diseñada que apunta a Jenkins.
ModificadaAlta (8.8)2.4%—Jenkins18/11/201916/6/2026
Jenkins main versiones anteriores a 1.482 y LTS versiones anteriores a 1.466.2, permite a atacantes remotos con acceso de lectura y acceso HTTP al maestro Jenkins insertar datos y ejecutar código arbitrario.
ModificadaAlta (7.8)0.33%—Jenkins Zulip23/10/201917/6/2026
En Jenkins Zulip Plugin versión 1.1.0 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (6.1)58%💥 ExploitJenkins Build-metrics23/10/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting reflejado en Jenkins build-metrics Plugin, permite a atacantes inyectar HTML y JavaScript arbitrario en las páginas web provistas por este plugin.
ModificadaMedia (4.3)0.68%—Jenkins Global Post Script23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Global Post Script Plugin, permitió a los usuarios con acceso General y de Lectura enumerar los scripts disponibles para el plugin almacenado en el sistema de archivos maestro de Jenkins.
ModificadaMedia (4.3)0.68%—Jenkins Libvirt Slaves23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Libvirt Slaves Plugin en métodos relacionados con formularios permitió a los usuarios con acceso General y de Lectura enumerar ID de credenciales de las credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)0.84%—Jenkins Libvirt Slaves23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Libvirt Slaves Plugin, permite a atacantes con permiso General y de Lectura conectarse a un servidor SSH especificado por el atacante utilizando los ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las credenciales…
ModificadaAlta (8.8)0.68%—Jenkins Libvirt Slaves23/10/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Libvirt Slaves Plugin, permite a atacantes conectarse a un servidor SSH especificado por el atacante utilizando los ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)0.84%—Jenkins Kubernetes CI23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin, en métodos relacionados con formulario permitió a los usuarios con acceso General y de Lectura enumerar los ID de credenciales de credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)0.84%—Jenkins Kubernetes CI23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por parte del atacante usando los ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando…
Orbitaley — Vulnerabilidades