Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.2)1.0%—Jenkins Script Security12/9/201917/6/2026
Una vulnerabilidad de omisión del sandbox en Jenkins Script Security Plugin versión 1.62 y anteriores, relacionada con el manejo de nombres de métodos en expresiones de llamada a método permitió a atacantes ejecutar código arbitrario en scripts del sandbox.
ModificadaAlta (8.8)26%💥 PoCJenkins GIT Client12/9/201917/6/2026
Jenkins Git Client Plugin versión 2.8.4 y versiones anteriores y versión 3.0.0-rc , no restringían apropiadamente los valores pasados como argumento de la URL en una invocación de "git ls-remote", resultando en una inyección de comandos del Sistema Operativo.
ModificadaMedia (6.5)0.81%—Jenkins IBM Application Security ON Cloud28/8/201917/6/2026
Jenkins IBM Application Security on Cloud Plugin versión 1.2.4 y anteriores, transmitió contraseñas configuradas en texto sin cifrar como parte de los formularios de configuración del trabajo, resultando potencialmente en su exposición.
ModificadaAlta (8.8)1.7%—Jenkins Splunk28/8/201917/6/2026
Una vulnerabilidad de omisión de sandbox en Jenkins Splunk Plugin 1.7.4 y versiones anteriores permitía a los atacantes con permiso General / Leer proporcionar un script Groovy a un punto final HTTP que puede provocar la ejecución de código arbitrario en la JVM maestra de Jenkins.
ModificadaAlta (8.8)1.6%—JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform28/8/201917/6/2026
Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitieron a los usuarios obtener tokens CSRF sin un ID de sesión web asociado, lo que resultó en tokens CSRF que no caducaron y podrían usarse para omitir la protección CSRF para el usuario anónimo.
ModificadaMedia (4.8)1.4%—JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform28/8/201917/6/2026
Una vulnerabilidad de secuencias de comandos entre sitios almacenada en Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitía a los atacantes con permiso General / Administrar configurar la URL del sitio de actualización para inyectar HTML y JavaScript arbitrarios en las páginas web del centro de…
ModificadaMedia (4.3)0.61%—Jenkins Relution Enterprise Appstore Publisher7/8/201917/6/2026
Una falta de comprobación de permisos en el Plugin Relution Enterprise Appstore Publisher de Jenkins versiones 1.24 y anteriores, permite a los atacantes hacer que Jenkins inicie una conexión HTTP en un servidor especificado por el atacante.
ModificadaMedia (4.3)0.64%—Jenkins Relution Enterprise Appstore Publisher7/8/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin Relution Enterprise Appstore Publisher de Jenkins versión 1.24 y anteriores, permite a los atacantes hacer que Jenkins inicie una conexión HTTP en un servidor especificado por el atacante.
ModificadaMedia (6.5)0.85%—Jenkins XL Testview7/8/201917/6/2026
Una falta de comprobación de permisos en el Plugin XL TestView de Jenkins versión 1.2.0 y anteriores, en XLTestView.XLTestDescriptor#doTestConnection, permite a los usuarios con acceso General y de Lectura conectarse a una dirección URL especificada por el atacante usando los IDs de credenciales especificadas por el…
ModificadaAlta (8.8)0.86%—Jenkins XL Testview7/8/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin XL TestView de Jenkins versión 1.2.0 y anteriores, en XLTestView.XLTestDescriptor#doTestConnection permite a los usuarios con acceso General y de Lectura conectarse a una dirección URL especificada por el atacante usando los IDs de credenciales…
ModificadaMedia (6.5)1.5%—Jenkins Eggplant7/8/201917/6/2026
El Plugin eggPlant de Jenkins versión 2.2 y anteriores, almacena las credenciales sin cifrar en los archivos config.xml del trabajo en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro.
ModificadaMedia (6.5)0.84%—Jenkins Vmware LAB Manager Slaves7/8/201917/6/2026
El Plugin VMware Lab Manager Slaves de Jenkins versión 0.2.8 y anteriores, deshabilita SSL/TLS y la comprobación del nombre de host globalmente para la JVM del maestro de Jenkins.
ModificadaAlta (7.5)1.1%—Jenkins Codefresh Integration7/8/201917/6/2026
Jenkins Codefresh Integration Plugin versión 1.8 y versiones anteriores deshabilita SSL / TLS y la verificación del nombre de host globalmente para la Jenkins master JVM.
ModificadaAlta (8.8)1.8%—Jenkins Simple Travis Pipeline Runner7/8/201917/6/2026
El Plugin Simple Travis Pipeline Runner de Jenkins versión 1.0 y anteriores, especifica valores no seguros en su lista blanca de Script Security personalizada, lo que permite a los atacantes ejecutar scripts protegidos de Script Security para ejecutar código de arbitrario.
ModificadaMedia (5.3)0.50%—Jenkins Testlink7/8/201917/6/2026
El Plugin TestLink de Jenkins versión 3.16 y anteriores, almacena las credenciales sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizados por los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)0.69%—Jenkins Avatar7/8/201917/6/2026
Una falta de comprobación de permisos en el Plugin Avatar de Jenkins versión 1.2 y anteriores, permite a atacantes con acceso General y de Lectura cambiar el avatar de cualquier usuario de Jenkins.
ModificadaMedia (6.1)0.82%—Jenkins Wall Display7/8/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting reflejada en el Plugin Wall Display de Jenkins versión 0.6.34 y anteriores, permite a atacantes inyectar HTML y JavaScript arbitrario en las páginas web proporcionadas por este plugin.
ModificadaMedia (6.5)1.0%—Jenkins File System SCM7/8/201917/6/2026
Una vulnerabilidad de lectura de archivos arbitraria en el Plugin File System SCM de Jenkins versión 2.1 y anteriores, permite a atacantes configurar trabajos en Jenkins para obtener el contenido de cualquier archivo en el maestro de Jenkins.
ModificadaMedia (5.4)0.72%—Jenkins Pegdown Formatter7/8/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting almacenado en el Plugin PegDown Formatter de Jenkins versión 1.3 y anteriores, permite a los atacantes, capaces de editar descripciones y otros campos renderizados usando el formateador de marcado configurado, insertar enlaces con el esquema de JavaScript en la UI de…
ModificadaMedia (5.4)0.73%—Jenkins Build Pipeline7/8/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting almacenado en el Plugin Build Pipeline de Jenkins versión 1.5.8 y anteriores, permite a atacantes capaces de editar la descripción de build pipeline inyectar HTML y JavaScript arbitrario en las páginas web proporcionadas por el plugin en Jenkins.
ModificadaMedia (6.1)0.97%—Jenkins Gitlab Oauth7/8/201917/6/2026
Una vulnerabilidad de un redireccionamiento abierto en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes redireccionar a los usuarios hacia una URL fuera de Jenkins después de un inicio de sesión con éxito.
ModificadaAlta (7.5)1.3%—Jenkins Gitlab Oauth7/8/201917/6/2026
Una vulnerabilidad de fijación de sesión en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes no autorizados suplantar a otro usuario si pueden controlar la sesión de autenticación previa.
ModificadaMedia (6.5)1.3%—Jenkins Mask Passwords7/8/201917/6/2026
El Plugin Mask Passwords de Jenkins versión 2.12.0 y anteriores, transmite contraseñas configuradas globalmente en texto plano como parte del formulario de configuración, resultando potencialmente en su exposición.
ModificadaMedia (6.5)0.97%—Jenkins Jclouds7/8/201917/6/2026
Una falta de comprobación de permisos en Plugin JClouds de Jenkins versión 2.14 y anteriores, en BlobStoreProfile.DescriptorImpl#doTestConnection y JCloudsCloud.DescriptorImpl#doTestConnection permitiría a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante usando los IDs de…
ModificadaAlta (8.8)0.80%—Jenkins Jclouds7/8/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en Plugin JClouds de Jenkins versión 2.14 y anteriores, en BlobStoreProfile.DescriptorImpl#doTestConnection y JCloudsCloud.DescriptorImpl#doTestConnection, permitiría a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante…