Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 83 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.38% | — | Jenkins Configuration AS Code | 7/8/2019 | 17/6/2026 | Debido a una corrección incompleta de CVE-2019-10343, el Plugin Configuration as Code de Jenkins versión 1.26 y anteriores, no aplicaron apropiadamente el enmascaramiento en algunos valores que se espera que estén ocultos al registrar la configuración que sea aplicada. | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Skytap Cloud CI | 31/7/2019 | 17/6/2026 | El Plugin Skytap Cloud CI de Jenkins versión 2.06 y anteriores, almacena credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o acceso al sistema de archivos maestro. | |
| Modificada | Media (5.5) | 0.34% | — | Jenkins EC2 | 31/7/2019 | 17/6/2026 | El Plugin Amazon EC2 de Jenkins versión 1.43 y anteriores, escribió el comienzo de claves privadas en el registro del sistema de Jenkins. | |
| Modificada | Media (4.9) | 0.61% | — | Jenkins Configuration AS Code | 31/7/2019 | 17/6/2026 | La configuración de Jenkins como Plugin Code versión 1.24 y anteriores, no identificó de manera confiable los valores confidenciales para ser exportados en su forma cifrada. | |
| Modificada | Media (5.4) | 0.74% | — | Jenkins Configuration AS Code | 31/7/2019 | 17/6/2026 | La configuración de Jenkins como Plugin Code versión 1.24 y anteriores, no escapó valores que resultaron en una interpolación variable durante la importación de la configuración al exportar, lo que permitió a los atacantes con permiso para cambiar la configuración del sistema de Jenkins obtener los valores de las… | |
| Modificada | Media (5.5) | 0.47% | — | Jenkins M2release | 31/7/2019 | 17/6/2026 | El Plugin Maven Release de Jenkins versión 0.14.0 y anteriores, almacena credenciales sin cifrar en el maestro de Jenkins, donde podrían ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (5.4) | 0.69% | — | Jenkins M2 Release | 31/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting almacenado en el plugin Maven Release de Jenkins versión 0.14.0 y anteriores, permitió a los atacantes inyectar HTML y JavaScript arbitrario en las páginas web provistas del plugin en Jenkins. | |
| Modificada | Media (6.3) | 0.61% | — | Jenkins M2release | 31/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Plugin Maven Release de Jenkins versión 0.14.0 y anteriores, en el método M2ReleaseAction#doSubmit permitió a los atacantes realizar versiones con opciones especificadas por el atacante. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Maven | 31/7/2019 | 17/6/2026 | El Plugin Maven Integration de Jenkins versión 3.3 y anteriores, no aplicaban decoradores de registro de compilación a las compilaciones de módulos, lo que potencialmente revelaba variables de compilación confidenciales en el registro de compilación. | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Pipeline\Redhat Openshift Container Platform | 31/7/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Shared Groovy Libraries de Jenkins Pipeline versión 2.14 y anteriores, permitió a los usuarios con acceso General y de Lectura obtener información limitada sobre el contenido de los repositorios SCM referenciados mediante las bibliotecas globales. | |
| Modificada | Alta (8.8) | 2.5% | — | Jenkins Script SecurityRedhat Openshift Container Platform | 31/7/2019 | 17/6/2026 | Una vulnerabilidad de omisión de sandbox en el Plugin Script Security de Jenkins versión 1.61 y anteriores, relacionada con el manejo de expresiones de puntero de método permitió a los atacantes ejecutar código arbitrario en scripts del sandbox. | |
| Modificada | Alta (8.8) | 2.5% | — | Jenkins Script SecurityRedhat Openshift Container Platform | 31/7/2019 | 17/6/2026 | Una vulnerabilidad de omisión del sandbox en el Plugin Script Security de Jenkins versión 1.61 y anteriores, relacionada con el manejo de conversiones de tipos permitió a los atacantes ejecutar código arbitrario en scripts del sandbox. | |
| Modificada | Media (5.5) | 0.33% | — | Jenkins Configuration AS Code | 31/7/2019 | 17/6/2026 | La configuración de Jenkins como Plugin Code versión 1.20 y anteriores, no trataba la contraseña del proxy como un secreto para ser enmascarado cuando se inicia sesión o el cifrado para la exportación. | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Configuration AS Code | 31/7/2019 | 17/6/2026 | La falta de comprobación de permisos en la configuración de Jenkins como Plugin Code versión 1.24 y anteriores, en varios endpoints HTTP permitieron a los usuarios con acceso General y de Lectura acceder al esquema y la documentación generada para este complemento que contiene información detallada sobre los… | |
| Modificada | Baja (3.3) | 0.37% | — | Jenkins Configuration AS Code | 31/7/2019 | 17/6/2026 | La configuración de Jenkins como Plugin Code versión 1.24 y anteriores, no aplicaba apropiadamente el enmascaramiento a los valores que se espera estén ocultos cuando se registra la configuración que esta siendo aplicada. | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Credentials Binding | 19/7/2019 | 17/6/2026 | El plugin Credentials Binding versión 1.17 de Jenkins, está afectado por: CWE-257: Almacenamiento de Contraseñas en un Formato Recuperable. El impacto es: los usuarios autenticados pueden recuperar credenciales. El componente es: archivo config-variables.jelly line # 30 (passwordVariable). El vector de ataque es: El… | |
| Modificada | Media (4.3) | 1.6% | — | JenkinsRedhat Openshift Container Platform | 17/7/2019 | 17/6/2026 | Una vulnerabilidad en el framework web Stapler usado en Jenkins versiones 2.185 y anteriores, LTS versiones 2.176.1 y anteriores, ha permitido a los atacantes acceder directamente a los fragmentos de visualización, omitiendo las comprobaciones de permisos y posiblemente obtener información confidencial. | |
| Modificada | Alta (7.5) | 1.5% | — | Jenkins | 17/7/2019 | 17/6/2026 | Unos tokens de tipo CSRF en Jenkins versiones 2.185 y anteriores, LTS versiones 2.176.1 y anteriores, no expiraron, de este modo permitieron a atacantes capaces de lograrlo omitir la protección de tipo CSRF. | |
| Modificada | Media (6.5) | 10% | — | Jenkins | 17/7/2019 | 17/6/2026 | Una vulnerabilidad de salto de ruta (path) en Jenkins versiones 2.185 y anteriores, LTS versiones 2.176.1 y anteriores, en el archivo core/src/main/java/hudson/model/ FileParameterValue.java permitía a los atacantes con permiso de Trabajo y Configuración definir un parámetro file con un nombre de archivo fuera del… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Caliper CI | 11/7/2019 | 17/6/2026 | El Plugin Caliper CI de Jenkins, almacena las credenciales no cifradas en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Port Allocator | 11/7/2019 | 17/6/2026 | El Plugin Port Allocator de Jenkins, almacena las credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o con acceso al sistema de archivos maestro. | |
| Modificada | Media (5.4) | 3.9% | 💥 Exploit | Jenkins Dependency Graph Viewer | 11/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting almacenado en el Plugin Dependency Graph Viewer versión 0.13 y anteriores de Jenkins, permitió a los atacantes capaces de configurar trabajos en Jenkins inyectar HTML y JavaScript arbitrario en las páginas web provistas del plugin en Jenkins. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Gogs | 11/7/2019 | 17/6/2026 | El Plugin Gogs de Jenkins, almacenó credenciales sin cifrar en los archivos de trabajo config.xml en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con permiso de Lectura Extendida o con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Mashup Portlets | 11/7/2019 | 17/6/2026 | El Plugin Mashup Portlets de Jenkins, almacenó credenciales sin cifrar en el maestro de Jenkins, donde pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.1) | 1.7% | — | Jenkins Embeddable Build Status | 11/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting reflejado en el Plugin Embeddable Build Status versión 2.0.1 y anteriores de Jenkins, permitió que los atacantes inyectaran HTML y JavaScript arbitrario en la respuesta de este plugin. |