Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.64% | — | Jenkins Kubernetes CI | 23/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin, les permite a atacantes conectarse a una URL especificada por parte del atacante usando ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las credenciales… | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Sonar Gerrit | 23/10/2019 | 17/6/2026 | Jenkins Sonar Gerrit Plugin almacena las credenciales sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por los usuarios con permiso de lectura extendido o acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.1) | 1.0% | — | Jenkins 360 Fireline | 23/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo XML external entities (XXE) en Jenkins 360 FireLine Plugin, permite a atacantes con acceso General y de Lectura que Jenkins resuelva entidades externas, resultando en la extracción de secretos desde el agente de Jenkins, ataques de tipo server-side request forgery o denegación de servicio. | |
| Modificada | Media (4.3) | 0.79% | — | Jenkins Deploy Weblogic | 23/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Deploy WebLogic Plugin, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante, o determinar si existe un archivo o directorio con una ruta especificada por el… | |
| Modificada | Alta (8.8) | 0.77% | — | Jenkins Deploy Weblogic | 23/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Deploy WebLogic Plugin, permite a atacantes conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante, o determinar si existe un archivo o directorio con una ruta especificada por parte del atacante en… | |
| Modificada | Media (6.5) | 0.84% | — | Jenkins Dynatrace Application Monitoring | 23/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Dynatrace Application Monitoring Plugin, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por parte del atacante usando credenciales especificadas por el atacante. | |
| Modificada | Alta (8.1) | 0.70% | — | Jenkins Dynatrace Application Monitoring | 23/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Dynatrace Application Monitoring Plugin versión 2.1.3 y anteriores, permitió a atacantes conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante. | |
| Modificada | Alta (7.8) | 0.33% | — | Jenkins Dynatrace Application Monitoring | 23/10/2019 | 17/6/2026 | En Jenkins Dynatrace Application Monitoring Plugin versión 2.1.3 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (7.8) | 0.33% | — | Jenkins Bitbucket Oauth | 23/10/2019 | 17/6/2026 | En Jenkins Bitbucket OAuth Plugin versión 0.9 y anteriores, las credenciales almacenadas sin cifrar en el archivo de configuración global config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.93% | — | Jenkins Mattermost Notification | 23/10/2019 | 17/6/2026 | En Jenkins Mattermost Notification Plugin versión 2.7.0 y anteriores, las URL de webhook almacenadas contienen un token secreto sin cifrar en su archivo de configuración global y archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por parte de los usuarios con permiso de lectura… | |
| Modificada | Crítica (9.9) | 1.9% | — | Jenkins Puppet Enterprise Pipeline | 16/10/2019 | 17/6/2026 | Jenkins Puppet Enterprise Pipeline versión 1.3.1 y anteriores, especifican valores no seguros en su lista blanca Script Security personalizada, permitiendo a atacantes ejecutar scripts protegidos de Script Security para ejecutar código arbitrario. | |
| Modificada | Media (4.3) | 0.61% | — | Jenkins Oracle Cloud Infrastructure Compute Classic | 16/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Oracle Cloud Infrastructure Compute Classic Plugin, permite a atacantes con permiso General y de Lectura conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante. | |
| Modificada | Media (4.3) | 0.62% | — | Jenkins Oracle Cloud Infrastructure Compute Classic | 16/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Oracle Cloud Infrastructure Compute Classic Plugin, permite a atacantes conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante. | |
| Modificada | Media (4.3) | 0.64% | — | Jenkins Rundeck | 16/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Rundeck Plugin, permite a atacantes con permiso General y de Lectura conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante. | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Rundeck | 16/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Rundeck Plugin, permite a atacantes conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante. | |
| Modificada | Alta (7.8) | 0.27% | — | Jenkins Delphix | 16/10/2019 | 17/6/2026 | Jenkins Delphix Plugin, almacena las credenciales no encriptadas en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.47% | — | Jenkins View26 Test-reporting | 16/10/2019 | 17/6/2026 | Jenkins View26 Test-Reporting Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.47% | — | Jenkins Soasta Cloudtest | 16/10/2019 | 17/6/2026 | Jenkins SOASTA CloudTest Plugin, almacena las credenciales no encriptadas en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Baja (3.3) | 0.24% | — | Jenkins Elasticbox CI | 16/10/2019 | 17/6/2026 | Jenkins ElasticBox CI Plugin, almacena credenciales no encriptadas en el archivo de configuración global config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Fortify ON Demand | 16/10/2019 | 17/6/2026 | Jenkins Fortify on Demand Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 0.90% | — | Jenkins Extensive Testing | 16/10/2019 | 17/6/2026 | Jenkins Extensive Testing Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.51% | — | Jenkins Sofy.ai | 16/10/2019 | 17/6/2026 | Jenkins Sofy.AI Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.2) | 0.99% | — | Jenkins Cadence Vmanager | 16/10/2019 | 17/6/2026 | Jenkins Cadence vManager Plugin versión 2.7.0 y anteriores, deshabilitaron SSL/TLS y la comprobación del nombre de host globalmente para el maestro JVM de Jenkins. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Google Kubernetes Engine | 16/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Google Kubernetes Engine Plugin versión 0.7.0 y anteriores, permitieron a atacantes con permiso General y de Lectura obtener información limitada sobre el alcance de una credencial con un ID de credenciales especificado por el atacante. | |
| Modificada | Media (6.5) | 0.80% | — | Jenkins Bumblebee HP ALM | 16/10/2019 | 17/6/2026 | Jenkins Bumblebee HP ALM Plugin versión 4.1.3 y anteriores, desactivaron incondicionalmente SSL/TLS y la comprobación de nombre de host para conexiones hacia HP ALM. |