Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.64%—Jenkins Kubernetes CI23/10/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin, les permite a atacantes conectarse a una URL especificada por parte del atacante usando ID de credenciales especificadas por el atacante obtenidas por medio de otro método, capturando las credenciales…
ModificadaMedia (6.5)0.85%—Jenkins Sonar Gerrit23/10/201917/6/2026
Jenkins Sonar Gerrit Plugin almacena las credenciales sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por los usuarios con permiso de lectura extendido o acceso al sistema de archivos maestro.
ModificadaAlta (8.1)1.0%—Jenkins 360 Fireline23/10/201917/6/2026
Una vulnerabilidad de tipo XML external entities (XXE) en Jenkins 360 FireLine Plugin, permite a atacantes con acceso General y de Lectura que Jenkins resuelva entidades externas, resultando en la extracción de secretos desde el agente de Jenkins, ataques de tipo server-side request forgery o denegación de servicio.
ModificadaMedia (4.3)0.79%—Jenkins Deploy Weblogic23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Deploy WebLogic Plugin, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante, o determinar si existe un archivo o directorio con una ruta especificada por el…
ModificadaAlta (8.8)0.77%—Jenkins Deploy Weblogic23/10/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Deploy WebLogic Plugin, permite a atacantes conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante, o determinar si existe un archivo o directorio con una ruta especificada por parte del atacante en…
ModificadaMedia (6.5)0.84%—Jenkins Dynatrace Application Monitoring23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Dynatrace Application Monitoring Plugin, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por parte del atacante usando credenciales especificadas por el atacante.
ModificadaAlta (8.1)0.70%—Jenkins Dynatrace Application Monitoring23/10/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Dynatrace Application Monitoring Plugin versión 2.1.3 y anteriores, permitió a atacantes conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante.
ModificadaAlta (7.8)0.33%—Jenkins Dynatrace Application Monitoring23/10/201917/6/2026
En Jenkins Dynatrace Application Monitoring Plugin versión 2.1.3 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaAlta (7.8)0.33%—Jenkins Bitbucket Oauth23/10/201917/6/2026
En Jenkins Bitbucket OAuth Plugin versión 0.9 y anteriores, las credenciales almacenadas sin cifrar en el archivo de configuración global config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.93%—Jenkins Mattermost Notification23/10/201917/6/2026
En Jenkins Mattermost Notification Plugin versión 2.7.0 y anteriores, las URL de webhook almacenadas contienen un token secreto sin cifrar en su archivo de configuración global y archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por parte de los usuarios con permiso de lectura…
ModificadaCrítica (9.9)1.9%—Jenkins Puppet Enterprise Pipeline16/10/201917/6/2026
Jenkins Puppet Enterprise Pipeline versión 1.3.1 y anteriores, especifican valores no seguros en su lista blanca Script Security personalizada, permitiendo a atacantes ejecutar scripts protegidos de Script Security para ejecutar código arbitrario.
ModificadaMedia (4.3)0.61%—Jenkins Oracle Cloud Infrastructure Compute Classic16/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Oracle Cloud Infrastructure Compute Classic Plugin, permite a atacantes con permiso General y de Lectura conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante.
ModificadaMedia (4.3)0.62%—Jenkins Oracle Cloud Infrastructure Compute Classic16/10/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Oracle Cloud Infrastructure Compute Classic Plugin, permite a atacantes conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante.
ModificadaMedia (4.3)0.64%—Jenkins Rundeck16/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Rundeck Plugin, permite a atacantes con permiso General y de Lectura conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante.
ModificadaMedia (4.3)0.66%—Jenkins Rundeck16/10/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Rundeck Plugin, permite a atacantes conectar con una URL especificada por el atacante usando credenciales especificadas por el atacante.
ModificadaAlta (7.8)0.27%—Jenkins Delphix16/10/201917/6/2026
Jenkins Delphix Plugin, almacena las credenciales no encriptadas en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.47%—Jenkins View26 Test-reporting16/10/201917/6/2026
Jenkins View26 Test-Reporting Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.47%—Jenkins Soasta Cloudtest16/10/201917/6/2026
Jenkins SOASTA CloudTest Plugin, almacena las credenciales no encriptadas en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaBaja (3.3)0.24%—Jenkins Elasticbox CI16/10/201917/6/2026
Jenkins ElasticBox CI Plugin, almacena credenciales no encriptadas en el archivo de configuración global config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaAlta (8.8)0.68%—Jenkins Fortify ON Demand16/10/201917/6/2026
Jenkins Fortify on Demand Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaAlta (8.8)0.90%—Jenkins Extensive Testing16/10/201917/6/2026
Jenkins Extensive Testing Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.51%—Jenkins Sofy.ai16/10/201917/6/2026
Jenkins Sofy.AI Plugin, almacena las credenciales no encriptadas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaAlta (8.2)0.99%—Jenkins Cadence Vmanager16/10/201917/6/2026
Jenkins Cadence vManager Plugin versión 2.7.0 y anteriores, deshabilitaron SSL/TLS y la comprobación del nombre de host globalmente para el maestro JVM de Jenkins.
ModificadaMedia (4.3)0.69%—Jenkins Google Kubernetes Engine16/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Google Kubernetes Engine Plugin versión 0.7.0 y anteriores, permitieron a atacantes con permiso General y de Lectura obtener información limitada sobre el alcance de una credencial con un ID de credenciales especificado por el atacante.
ModificadaMedia (6.5)0.80%—Jenkins Bumblebee HP ALM16/10/201917/6/2026
Jenkins Bumblebee HP ALM Plugin versión 4.1.3 y anteriores, desactivaron incondicionalmente SSL/TLS y la comprobación de nombre de host para conexiones hacia HP ALM.