Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)1.4%—Jenkins Docker11/7/201917/6/2026
Una falta de comprobación de permisos en el Plugin Docker versión 1.1.6 y anteriores de Jenkins en varios métodos 'fillCredentialsIdItems', permitieron a los usuarios con acceso General y de Lectura enumerar los ID de credenciales almacenadas en Jenkins.
ModificadaMedia (6.5)1.7%—Jenkins Docker11/7/201917/6/2026
Una falta de comprobación de permisos en el Plugin Docker versión 1.1.6 y anteriores de Jenkins en el archivo DockerAPI.DescriptorImpl#doTestConnection, permitió a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante utilizando IDs de credenciales especificadas por el atacante…
ModificadaAlta (8.8)1.4%—Jenkins Docker11/7/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin Docker versión 1.1.6 y anteriores de Jenkins en el archivo DockerAPI.DescriptorImpl#doTestConnection, permitió a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante mediante IDs de credenciales especificadas…
ModificadaAlta (8.8)1.8%—Jenkins JX Resources11/6/201917/6/2026
Una falta de comprobación de permisos en el Plugin JX Resources de Jenkins versión 1.0.36 y anteriores, en GlobalPluginConfiguration#doValidateClient permitió a los usuarios con acceso General y Lectura hacer que Jenkins conecte a un servidor Kubernetes especificado por el atacante, permitiendo potencialmente el…
ModificadaAlta (8.8)1.0%—Jenkins JX Resources11/6/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin JX Resources de Jenkins versión 1.0.36 y anteriores, en GlobalPluginConfiguration#doValidateClient permitía a los atacantes hacer que Jenkins conecte a un servidor Kubernetes especificado por el agresor, permitiendo potencialmente el filtrado de…
ModificadaAlta (7.5)2.0%—Jenkins Token Macro11/6/201917/6/2026
Una vulnerabilidad de entidades externas XML (XXE) en el Plugin Token Macro de Jenkins versión 2.7 y anteriores, permitía a los atacantes capaces de controlar el contenido del archivo de entrada de la macro "XML" para tener Jenkins que resolver las entidades externas, resultando en la extracción de secretos del agente…
ModificadaMedia (6.1)1.4%—Jenkins Electricflow11/6/201917/6/2026
Una vulnerabilidad de tipo cross site scripting reflejada en el Plugin ElectricFlow de Jenkins versión 1.1.6 y anteriores, permitía a los atacantes capaces de controlar la salida de la API de ElectricFlow inyectar HTML y JavaScript arbitrario en los formularios de configuración de trabajos que contienen los pasos…
ModificadaMedia (5.4)1.1%—Jenkins Electricflow11/6/201917/6/2026
Una vulnerabilidad almacenada de tipo cross site scripting en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, permitía a los atacantes capaces de configurar trabajos en Jenkins o controlar la salida de la API de ElectricFlow inyectar HTML y JavaScript arbitrarios en la salida proporcionada por el plugin…
ModificadaMedia (6.5)1.3%—Jenkins Electricflow11/6/201917/6/2026
El Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, deshabilita globalmente la comprobación de SSL/TLS y el nombre de host para el maestro JVM de Jenkins cuando se utiliza MultipartUtility.java para cargar archivos.
ModificadaMedia (4.3)1.3%—Jenkins Electricflow11/6/201917/6/2026
Una falta de comprobación de permisos en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, en varios endpoints HTTP permitieron a los usuarios con acceso General y de Lectura obtener información sobre la configuración del Plugin ElectricFlow de Jenkins y la configuración de las instancias de ElectricFlow…
ModificadaMedia (4.3)1.8%—Jenkins Electricflow11/6/201917/6/2026
Una falta de comprobación de permisos en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, en Configuration#doTestConnection permitieron a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante utilizando credenciales especificadas por él mismo.
ModificadaMedia (4.3)1.1%—Jenkins Electricflow11/6/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, en Configuration#doTestConnection permitió a los atacantes conectarse a una URL especificada por el agresor utilizando credenciales especificadas por él mismo.
ModificadaCrítica (9.9)1.9%—Jenkins Pipeline Remote Loader31/5/201917/6/2026
En el Plugin Pipeline Remote Loader de Jenkins versión 1.4 y anteriores, se proporcionó una whitelist personalizada para la seguridad del script que permitía a los atacantes recurrir a métodos arbitrarios, omitiendo la protección típica de la sandbox.
ModificadaAlta (8.1)1.4%—Jenkins Pipeline Maven Integration31/5/201917/6/2026
Una vulnerabilidad de las entidades externas XML (XXE) en el Plugin Pipeline Maven Integration de Jenkins versión 1.7.0 y anteriores, permitía a los atacantes calificados para controlar el contenido de un directorio temporal en el agente que ejecuta la compilación de Maven para que Jenkins analice un archivo XML…
ModificadaMedia (4.3)1.0%—Jenkins Warnings Next Generation31/5/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF), en el Plugin Warnings NG de Jenkins versión 5.0.0 y anteriores, permitió a los atacantes restablecer los conteos de advertencia para futuras estructuras.
ModificadaMedia (5.4)1.1%—Jenkins Warnings Next Generation31/5/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting en el Plugin Warnings NG de Jenkins versión 5.0.0 y anteriores, permitía al atacante con permiso de Trabajo y de Configuración inyectar JavaScript arbitrario en páginas de resumen de compilación.
ModificadaMedia (4.3)0.97%—Jenkins Credentials21/5/201917/6/2026
Jenkins Credentials Plugin 2.1.18 y versiones anteriores permitieron a los usuarios con permiso crear o actualizar credenciales para confirmar la existencia de archivos en el maestro Jenkins con una attacker-specified path y obtener el contenido del certificado de los archivos que contienen un PKCS # 12 certificate.
ModificadaMedia (4.3)0.77%—Jenkins Pluggable Authentication Module21/5/201917/6/2026
Una falta de comprobación de permisos en Jenkins PAM Authentication Plugin 1.5 y anteriores, excepto 1.4.1 en PamSecurityRealm.DescriptorImpl#doTest permitió a los usuarios con permiso Overall/Read obtener información limitada sobre el archivo /etc/shadow y el usuario está ejecutando como Jenkins.
ModificadaAlta (8.8)1.8%—Jenkins Azure AD30/4/201917/6/2026
Jenkins Azure AD Plugin versión 0.3.3 y anteriores almacenaban el secreto del cliente sin cifrar en el archivo de configuración global config.xml en el maestro de Jenkins donde podía ser visto por los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (5.9)1.5%—Jenkins Sitemonitor30/4/201917/6/2026
Jenkins SiteMonitor Plugin versión 0.5 y anteriores desactivaron SSL/TLS y la verificación de nombres de host globales para la JVM maestra de Jenkins.
ModificadaAlta (8.8)1.8%—Jenkins Aqua Microscanner30/4/201917/6/2026
Jenkins Aqua MicroScanner Plugin versión 1.0.5 y anteriores almacenan las credenciales sin cifrar en el archivo de configuración global en el maestro Jenkins, donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro.
ModificadaAlta (8.8)2.1%—Jenkins Github Authentication30/4/201917/6/2026
Jenkins GitHub Authentication Plugin versión 0.31 y anteriores no usa el parámetro de estado de OAuth para prevenirse de un ataque CSRF.
ModificadaMedia (5.9)1.5%—Jenkins Koji30/4/201917/6/2026
Jenkins Koji Plugin desactiva SSL/TLS y la verificación de nombres de host globales para la JVM maestra de Jenkins.
ModificadaAlta (8.8)1.8%—Jenkins Twitter30/4/201917/6/2026
Jenkins Twitter Plugin almacena las credenciales sin cifrar en su archivo de configuración global en el maestro Jenkins, donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (4.3)1.3%—Jenkins Ansible Tower30/4/201917/6/2026
Una falta de comprobación de permisos en Jenkins Ansible Tower Plugin versión 0.9.1 y anteriores, en el método TowerInstallation.TowerInstallationDescriptor#doFillTowerCredentialsIdItems permitió a los atacantes con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins.