Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.9) | 1.2% | — | Jenkins Kubernetes Pipeline | 25/9/2019 | 17/6/2026 | Jenkins Kubernetes :: Pipeline :: Arquillian Steps Plugin, proporciona una lista blanca personalizada para la seguridad del script que permite a atacantes invocar métodos arbitrarios, evitando la protección típica de sandbox. | |
| Modificada | Crítica (9.9) | 1.2% | — | Jenkins Kubernetes Pipeline | 25/9/2019 | 17/6/2026 | Jenkins Kubernetes :: Pipeline :: Kubernetes Steps Plugin, proporciona una lista blanca personalizada para la seguridad del script que permite a atacantes invocar métodos arbitrarios, omitiendo la protección de sandbox típica. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Violation Comments TO Gitlab | 25/9/2019 | 17/6/2026 | Comentarios de Violación de Jenkins para GitLab Plugin versión 2.28 y anteriores, credenciales almacenadas sin cifrar en los archivos config.xml de trabajo en el maestro de Jenkins donde pueden ser visualizados por usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Violation Comments TO Gitlab | 25/9/2019 | 17/6/2026 | Jenkins Violation Comments para GitLab Plugin versión 2.28 y versiones anteriores almacenan las credenciales sin cifrar en el archivo de configuración global en el maestro Jenkins, donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins GIT Changelog | 25/9/2019 | 17/6/2026 | Jenkins Git Changelog Plugin versión 2.17 y versiones anteriores almacena credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Data Theorem Mobile APP Security | 25/9/2019 | 17/6/2026 | Jenkins Data Theorem: CI/CD Plugin versión 1.3 y versiones anteriores almacena credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Alta (7.5) | 0.89% | — | Jenkins Inedo Proget | 25/9/2019 | 17/6/2026 | Jenkins Inedo ProGet Plugin versión 1.2 y versiones anteriores transmitieron las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición. | |
| Modificada | Alta (7.5) | 0.95% | — | Jenkins Inedo Buildmaster | 25/9/2019 | 17/6/2026 | Jenkins Inedo BuildMaster Plugin versión 2.4.0 y versiones anteriores transmitieron las credenciales configuradas en texto plano como parte del formulario de configuración global de Jenkins, resultando potencialmente en su exposición. | |
| Modificada | Media (5.4) | 0.88% | — | Jenkins LOG Parser | 25/9/2019 | 17/6/2026 | Jenkins Log Parser Plugin versión 2.0 y anteriores, no escaparon a un mensaje de error, resultando en una vulnerabilidad de tipo cross-site scripting explotable por aquellos usuarios capaces de definir las reglas del análisis de registros. | |
| Modificada | Media (4.3) | 0.61% | — | Jenkins Project Inheritance | 25/9/2019 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Project Inheritance Plugin versión 2.0.0 y anteriores, permitieron a atacantes con permiso General y de Lectura activar la generación de proyectos a partir de plantillas. | |
| Modificada | Media (4.3) | 0.61% | — | Jenkins Project Inheritance | 25/9/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Project Inheritance Plugin versión 2.0.0 y anteriores, permitió a atacantes activar la generación de proyectos a partir de plantillas. | |
| Modificada | Media (6.5) | 1.2% | — | Jenkins Project Inheritance | 25/9/2019 | 17/6/2026 | Jenkins Project Inheritance Plugin versión 2.0.0 y anteriores, desplegaba una lista de variables de entorno pasadas a una compilación sin enmascarar las variables confidenciales aportadas por Mask Passwords Plugin. | |
| Modificada | Media (4.8) | 0.99% | — | Jenkins | 25/9/2019 | 17/6/2026 | Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, no restringe ni filtra los valores establecidos como URL de Jenkins en la configuración global, resultando en una vulnerabilidad de tipo XSS almacenada explotable por aquellos atacantes con permiso General y de Administrar. | |
| Modificada | Media (5.4) | 65% | 💥 Exploit | Jenkins | 25/9/2019 | 17/6/2026 | Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, imprimieron el valor del encabezado de petición HTTP "Cookie" en /whoAmI/URL, permitiendo a atacantes que explotan otra vulnerabilidad de tipo XSS obtener la cookie de sesión HTTP a pesar de estar marcada como HttpOnly. | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 25/9/2019 | 17/6/2026 | Jenkins versiones 2.196 y anteriores, LTS versiones 2.176.3 y anteriores, no escaparon a la razón por la cual los elementos de la cola se borran en la información sobre herramientas (tooltips), resultando en una vulnerabilidad de tipo XSS almacenada explotable por parte de usuarios capaces de controlar partes de la… | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 25/9/2019 | 17/6/2026 | Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, no escaparon al nombre de la etiqueta SCM en la información sobre herramientas (tooltip) para las acciones de la etiqueta SCM, resultando en una vulnerabilidad de tipo XSS almacenada explotable por parte de usuarios capaces de controlar los… | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 25/9/2019 | 17/6/2026 | En Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, el control del formulario f: combobox interpretaba las etiquetas de sus elementos como HTML, resultando en una vulnerabilidad de tipo XSS almacenada explotable por aquellos usuarios con permiso para definir su contenido. | |
| Modificada | Media (5.4) | 1.0% | — | Jenkins | 25/9/2019 | 17/6/2026 | En Jenkins versiones 2.196 y anteriores, versiones LTS 2.176.3 y anteriores, el control del formulario f:expandableTextBox interpretaba su contenido como HTML cuando se expandía, resultando en una vulnerabilidad de tipo XSS almacenada explotable por aquellos usuarios con permiso para definir su contenido (típicamente… | |
| Modificada | Media (4.2) | 1.0% | — | Jenkins Script Security | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de subexpresiones en expresiones de incremento y decremento que no implican asignación actual, permitió a atacantes ejecutar código arbitrario en scripts del sandbox. | |
| Modificada | Media (4.2) | 1.0% | — | Jenkins Script Security | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de nombres de propiedad en expresiones de propiedad en expresiones de incremento y decremento, permitió a atacantes ejecutar código arbitrario en scripts del sandbox. | |
| Modificada | Media (5.5) | 0.29% | — | Jenkins Beaker Builder | 12/9/2019 | 17/6/2026 | Jenkins Beaker Builder Plugin versión 1.9 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global sobre el maestro de Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Baja (3.1) | 0.59% | — | Jenkins Aqua Security Severless Scanner | 12/9/2019 | 17/6/2026 | Jenkins Aqua Security Serverless Scanner Plugin versión 1.0.4 y anteriores, transmitieron contraseñas configuradas en texto plano como parte de los formularios de configuración de trabajo, resultando potencialmente en su exposición. | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Dashboard View | 12/9/2019 | 17/6/2026 | Jenkins Dashboard View Plugin versión 2.11 y anteriores, no escapa a las descripciones de compilación, resultando en una vulnerabilidad de tipo cross-site scripting explotable por parte de usuarios capaces de cambiar las descripciones de compilación. | |
| Modificada | Media (5.4) | 0.69% | — | Jenkins Build Environment | 12/9/2019 | 17/6/2026 | Jenkins Build Environment Plugin versión 1.6 y anteriores, no escapa a las variables que se muestran en sus vistas, resultando en una vulnerabilidad de tipo cross-site scripting en Jenkins versiones 2.145, 2.138.1 o anterior, explotable por parte de usuarios capaces de cambiar varias propiedades de trabajo y… | |
| Modificada | Media (4.2) | 1.0% | — | Jenkins Script Security | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de nombres de propiedad en expresiones de propiedad en el lado izquierdo de las expresiones de asignación permitió a atacantes ejecutar código arbitrario en scripts de sandbox. |