Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.2) | 1.0% | — | Jenkins Script Security | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de nombres de métodos en expresiones de llamada a método permitió a atacantes ejecutar código arbitrario en scripts del sandbox. | |
| Modificada | Alta (8.8) | 26% | 💥 PoC | Jenkins GIT Client | 12/9/2019 | 17/6/2026 | Jenkins Git Client Plugin versión 2.8.4 y versiones anteriores y versión 3.0.0-rc , no restringían apropiadamente los valores pasados como argumento de la URL en una invocación de "git ls-remote", resultando en una inyección de comandos del Sistema Operativo. | |
| Modificada | Media (6.5) | 0.81% | — | Jenkins IBM Application Security ON Cloud | 28/8/2019 | 17/6/2026 | Jenkins IBM Application Security on Cloud Plugin versión 1.2.4 y anteriores, transmitió contraseñas configuradas en texto sin cifrar como parte de los formularios de configuración del trabajo, resultando potencialmente en su exposición. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Splunk | 28/8/2019 | 17/6/2026 | Una vulnerabilidad de omisión de sandbox en Jenkins Splunk Plugin 1.7.4 y versiones anteriores permitía a los atacantes con permiso General / Leer proporcionar un script Groovy a un punto final HTTP que puede provocar la ejecución de código arbitrario en la JVM maestra de Jenkins. | |
| Modificada | Alta (8.8) | 1.6% | — | JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform | 28/8/2019 | 17/6/2026 | Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitieron a los usuarios obtener tokens CSRF sin un ID de sesión web asociado, lo que resultó en tokens CSRF que no caducaron y podrían usarse para omitir la protección CSRF para el usuario anónimo. | |
| Modificada | Media (4.8) | 1.4% | — | JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform | 28/8/2019 | 17/6/2026 | Una vulnerabilidad de secuencias de comandos entre sitios almacenada en Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitía a los atacantes con permiso General / Administrar configurar la URL del sitio de actualización para inyectar HTML y JavaScript arbitrarios en las páginas web del centro de… | |
| Modificada | Media (4.3) | 0.61% | — | Jenkins Relution Enterprise Appstore Publisher | 7/8/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Relution Enterprise Appstore Publisher de Jenkins versiones 1.24 y anteriores, permite a los atacantes hacer que Jenkins inicie una conexión HTTP en un servidor especificado por el atacante. | |
| Modificada | Media (4.3) | 0.64% | — | Jenkins Relution Enterprise Appstore Publisher | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin Relution Enterprise Appstore Publisher de Jenkins versión 1.24 y anteriores, permite a los atacantes hacer que Jenkins inicie una conexión HTTP en un servidor especificado por el atacante. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins XL Testview | 7/8/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin XL TestView de Jenkins versión 1.2.0 y anteriores, en XLTestView.XLTestDescriptor#doTestConnection, permite a los usuarios con acceso General y de Lectura conectarse a una dirección URL especificada por el atacante usando los IDs de credenciales especificadas por el… | |
| Modificada | Alta (8.8) | 0.86% | — | Jenkins XL Testview | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin XL TestView de Jenkins versión 1.2.0 y anteriores, en XLTestView.XLTestDescriptor#doTestConnection permite a los usuarios con acceso General y de Lectura conectarse a una dirección URL especificada por el atacante usando los IDs de credenciales… | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Eggplant | 7/8/2019 | 17/6/2026 | El Plugin eggPlant de Jenkins versión 2.2 y anteriores, almacena las credenciales sin cifrar en los archivos config.xml del trabajo en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.84% | — | Jenkins Vmware LAB Manager Slaves | 7/8/2019 | 17/6/2026 | El Plugin VMware Lab Manager Slaves de Jenkins versión 0.2.8 y anteriores, deshabilita SSL/TLS y la comprobación del nombre de host globalmente para la JVM del maestro de Jenkins. | |
| Modificada | Alta (7.5) | 1.1% | — | Jenkins Codefresh Integration | 7/8/2019 | 17/6/2026 | Jenkins Codefresh Integration Plugin versión 1.8 y versiones anteriores deshabilita SSL / TLS y la verificación del nombre de host globalmente para la Jenkins master JVM. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Simple Travis Pipeline Runner | 7/8/2019 | 17/6/2026 | El Plugin Simple Travis Pipeline Runner de Jenkins versión 1.0 y anteriores, especifica valores no seguros en su lista blanca de Script Security personalizada, lo que permite a los atacantes ejecutar scripts protegidos de Script Security para ejecutar código de arbitrario. | |
| Modificada | Media (5.3) | 0.50% | — | Jenkins Testlink | 7/8/2019 | 17/6/2026 | El Plugin TestLink de Jenkins versión 3.16 y anteriores, almacena las credenciales sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizados por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Avatar | 7/8/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Avatar de Jenkins versión 1.2 y anteriores, permite a atacantes con acceso General y de Lectura cambiar el avatar de cualquier usuario de Jenkins. | |
| Modificada | Media (6.1) | 0.82% | — | Jenkins Wall Display | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting reflejada en el Plugin Wall Display de Jenkins versión 0.6.34 y anteriores, permite a atacantes inyectar HTML y JavaScript arbitrario en las páginas web proporcionadas por este plugin. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins File System SCM | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de lectura de archivos arbitraria en el Plugin File System SCM de Jenkins versión 2.1 y anteriores, permite a atacantes configurar trabajos en Jenkins para obtener el contenido de cualquier archivo en el maestro de Jenkins. | |
| Modificada | Media (5.4) | 0.72% | — | Jenkins Pegdown Formatter | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting almacenado en el Plugin PegDown Formatter de Jenkins versión 1.3 y anteriores, permite a los atacantes, capaces de editar descripciones y otros campos renderizados usando el formateador de marcado configurado, insertar enlaces con el esquema de JavaScript en la UI de… | |
| Modificada | Media (5.4) | 0.73% | — | Jenkins Build Pipeline | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting almacenado en el Plugin Build Pipeline de Jenkins versión 1.5.8 y anteriores, permite a atacantes capaces de editar la descripción de build pipeline inyectar HTML y JavaScript arbitrario en las páginas web proporcionadas por el plugin en Jenkins. | |
| Modificada | Media (6.1) | 0.97% | — | Jenkins Gitlab Oauth | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de un redireccionamiento abierto en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes redireccionar a los usuarios hacia una URL fuera de Jenkins después de un inicio de sesión con éxito. | |
| Modificada | Alta (7.5) | 1.3% | — | Jenkins Gitlab Oauth | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de fijación de sesión en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes no autorizados suplantar a otro usuario si pueden controlar la sesión de autenticación previa. | |
| Modificada | Media (6.5) | 1.3% | — | Jenkins Mask Passwords | 7/8/2019 | 17/6/2026 | El Plugin Mask Passwords de Jenkins versión 2.12.0 y anteriores, transmite contraseñas configuradas globalmente en texto plano como parte del formulario de configuración, resultando potencialmente en su exposición. | |
| Modificada | Media (6.5) | 0.97% | — | Jenkins Jclouds | 7/8/2019 | 17/6/2026 | Una falta de comprobación de permisos en Plugin JClouds de Jenkins versión 2.14 y anteriores, en BlobStoreProfile.DescriptorImpl#doTestConnection y JCloudsCloud.DescriptorImpl#doTestConnection permitiría a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante usando los IDs de… | |
| Modificada | Alta (8.8) | 0.80% | — | Jenkins Jclouds | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Plugin JClouds de Jenkins versión 2.14 y anteriores, en BlobStoreProfile.DescriptorImpl#doTestConnection y JCloudsCloud.DescriptorImpl#doTestConnection, permitiría a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante… |