Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.9)1.2%—Jenkins Kubernetes Pipeline25/9/201917/6/2026
Jenkins Kubernetes :: Pipeline :: Arquillian Steps Plugin, proporciona una lista blanca personalizada para la seguridad del script que permite a atacantes invocar métodos arbitrarios, evitando la protección típica de sandbox.
ModificadaCrítica (9.9)1.2%—Jenkins Kubernetes Pipeline25/9/201917/6/2026
Jenkins Kubernetes :: Pipeline :: Kubernetes Steps Plugin, proporciona una lista blanca personalizada para la seguridad del script que permite a atacantes invocar métodos arbitrarios, omitiendo la protección de sandbox típica.
ModificadaMedia (6.5)1.1%—Jenkins Violation Comments TO Gitlab25/9/201917/6/2026
Comentarios de Violación de Jenkins para GitLab Plugin versión 2.28 y anteriores, credenciales almacenadas sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins donde pueden ser visualizados por usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaMedia (6.5)1.1%—Jenkins Violation Comments TO Gitlab25/9/201917/6/2026
Jenkins Violation Comments para GitLab Plugin versión 2.28 y versiones anteriores almacenan las credenciales sin cifrar en el archivo de configuración global en el maestro Jenkins, donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (6.5)1.0%—Jenkins GIT Changelog25/9/201917/6/2026
Jenkins Git Changelog Plugin versión 2.17 y versiones anteriores almacena credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaMedia (6.5)1.0%—Jenkins Data Theorem Mobile APP Security25/9/201917/6/2026
Jenkins Data Theorem: CI/CD Plugin versión 1.3 y versiones anteriores almacena credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaAlta (7.5)0.89%—Jenkins Inedo Proget25/9/201917/6/2026
Jenkins Inedo ProGet Plugin versión 1.2 y versiones anteriores transmitieron las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición.
ModificadaAlta (7.5)0.95%—Jenkins Inedo Buildmaster25/9/201917/6/2026
Jenkins Inedo BuildMaster Plugin versión 2.4.0 y versiones anteriores transmitieron las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición.
ModificadaMedia (5.4)0.88%—Jenkins LOG Parser25/9/201917/6/2026
Jenkins Log Parser Plugin versión 2.0 y anteriores, no escaparon a un mensaje de error, resultando en una vulnerabilidad de tipo cross-site scripting explotable por aquellos usuarios capaces de definir las reglas del análisis de registros.
ModificadaMedia (4.3)0.61%—Jenkins Project Inheritance25/9/201917/6/2026
Una falta de comprobación de permisos en Jenkins Project Inheritance Plugin versión 2.0.0 y anteriores, permitieron a atacantes con permiso General y de Lectura activar la generación de proyectos a partir de plantillas.
ModificadaMedia (4.3)0.61%—Jenkins Project Inheritance25/9/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Jenkins Project Inheritance Plugin versión 2.0.0 y anteriores, permitió a atacantes activar la generación de proyectos a partir de plantillas.
ModificadaMedia (6.5)1.2%—Jenkins Project Inheritance25/9/201917/6/2026
Jenkins Project Inheritance Plugin versión 2.0.0 y anteriores, desplegaba una lista de variables de entorno pasadas a una compilación sin enmascarar las variables confidenciales aportadas por Mask Passwords Plugin.
ModificadaMedia (4.8)0.99%—Jenkins25/9/201917/6/2026
Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, no restringe ni filtra los valores establecidos como URL de Jenkins en la configuración global, resultando en una vulnerabilidad de tipo XSS almacenada explotable por aquellos atacantes con permiso General y de Administrar.
ModificadaMedia (5.4)65%💥 ExploitJenkins25/9/201917/6/2026
Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, imprimieron el valor del encabezado de petición HTTP "Cookie" en /whoAmI/URL, permitiendo a atacantes que explotan otra vulnerabilidad de tipo XSS obtener la cookie de sesión HTTP a pesar de estar marcada como HttpOnly.
ModificadaMedia (5.4)1.0%—Jenkins25/9/201917/6/2026
Jenkins versiones 2.196 y anteriores, LTS versiones 2.176.3 y anteriores, no escaparon a la razón por la cual los elementos de la cola se borran en la información sobre herramientas (tooltips), resultando en una vulnerabilidad de tipo XSS almacenada explotable por parte de usuarios capaces de controlar partes de la…
ModificadaMedia (5.4)1.0%—Jenkins25/9/201917/6/2026
Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, no escaparon al nombre de la etiqueta SCM en la información sobre herramientas (tooltip) para las acciones de la etiqueta SCM, resultando en una vulnerabilidad de tipo XSS almacenada explotable por parte de usuarios capaces de controlar los…
ModificadaMedia (5.4)1.0%—Jenkins25/9/201917/6/2026
En Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, el control del formulario f: combobox interpretaba las etiquetas de sus elementos como HTML, resultando en una vulnerabilidad de tipo XSS almacenada explotable por aquellos usuarios con permiso para definir su contenido.
ModificadaMedia (5.4)1.0%—Jenkins25/9/201917/6/2026
En Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, el control del formulario f:expandableTextBox interpretaba su contenido como HTML cuando se expandía, resultando en una vulnerabilidad de tipo XSS almacenada explotable por aquellos usuarios con permiso para definir su contenido (típicamente…
ModificadaMedia (4.2)1.0%—Jenkins Script Security12/9/201917/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de subexpresiones en expresiones de incremento y decremento que no implican asignación actual, permitió a atacantes ejecutar código arbitrario en scripts del sandbox.
ModificadaMedia (4.2)1.0%—Jenkins Script Security12/9/201917/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de nombres de propiedad en expresiones de propiedad en expresiones de incremento y decremento, permitió a atacantes ejecutar código arbitrario en scripts del sandbox.
ModificadaMedia (5.5)0.29%—Jenkins Beaker Builder12/9/201917/6/2026
Jenkins Beaker Builder Plugin versión 1.9 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global sobre el maestro de Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos maestro.
ModificadaBaja (3.1)0.59%—Jenkins Aqua Security Severless Scanner12/9/201917/6/2026
Jenkins Aqua Security Serverless Scanner Plugin versión 1.0.4 y anteriores, transmitieron contraseñas configuradas en texto plano como parte de los formularios de configuración de trabajo, resultando potencialmente en su exposición.
ModificadaMedia (5.4)0.73%—Jenkins Dashboard View12/9/201917/6/2026
Jenkins Dashboard View Plugin versión 2.11 y anteriores, no escapa a las descripciones de compilación, resultando en una vulnerabilidad de tipo cross-site scripting explotable por parte de usuarios capaces de cambiar las descripciones de compilación.
ModificadaMedia (5.4)0.69%—Jenkins Build Environment12/9/201917/6/2026
Jenkins Build Environment Plugin versión 1.6 y anteriores, no escapa a las variables que se muestran en sus vistas, resultando en una vulnerabilidad de tipo cross-site scripting en Jenkins versiones 2.145, 2.138.1 o anterior, explotable por parte de usuarios capaces de cambiar varias propiedades de trabajo y…
ModificadaMedia (4.2)1.0%—Jenkins Script Security12/9/201917/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de nombres de propiedad en expresiones de propiedad en el lado izquierdo de las expresiones de asignación permitió a atacantes ejecutar código arbitrario en scripts de sandbox.