Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.4) | 0.78% | — | Jenkins Active Directory | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad de validación incorrecta de certificados en Jenkins Active Directory Plugin, en versiones 2.10 y anteriores, en src/main/java/hudson/plugins/active_directory/ActiveDirectoryDomain.java, src/main/java/hudson/plugins/active_directory/ActiveDirectorySecurityRealm.java y… | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Warnings Next Generation | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Request Forgery (CSRF) en Jenkins Warnings Next Generation Plugin, en versiones 2.1.1 y anteriores, en src/main/java/io/jenkins/plugins/analysis/warnings/groovy/GroovyParser.java, que permite que los atacantes ejecuten código arbitrario mediante un endpoint HTTP de validación de… | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Warnings | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Request Forgery (CSRF) en Jenkins Warnings Plugin, en versiones 5.0.0 y anteriores, en src/main/java/hudson/plugins/warnings/GroovyParser.java, que permite que los atacantes ejecuten código arbitrario mediante un endpoint HTTP de validación de formularios. | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Groovy | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en JJenkins Groovy Plugin, en versiones 2.0 y anteriores, en src/main/java/hudson/plugins/groovy/StringScriptSource.java, que permite que los atacantes con permisos Overall/Read proporcionen un script de Groovy a un endpoint HTTP que puede resultar en la ejecución de… | |
| Modificada | Alta (8.8) | 20% | 💥 Exploit | Jenkins Script Security | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Jenkins Script Security Plugin, en versiones 1.50 y anteriores, en src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/SecureGroovyScript.java, que permite que los atacantes con permisos Overall/Read proporcionen un script de Groovy a un endpoint HTTP… | |
| Modificada | Media (6.5) | 3.3% | — | Jenkins | 23/1/2019 | 17/6/2026 | Existe una vulnerabilidad de salto de directorio en el framework web Stapler empleado por Jenkins, en versiones 2.145 y anteriores y versiones LTS 2.138.1 y anteriores, en core/src/main/java/org/kohsuke/stapler/Facet.java, groovy/src/main/java/org/kohsuke/stapler/jelly/groovy/GroovyFacet.java,… | |
| Modificada | Alta (7.2) | 1.6% | — | JenkinsRedhat Openshift Container Platform | 22/1/2019 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en Jenkins, en la versión 2.158 y anteriores con firmware LTS 2.150.1 y anteriores, en core/src/main/java/hudson/security/AuthenticationProcessingFilter2.java que permite a los atacantes ampliar la duración de sesiones HTTP activas de manera indefinida, aunque la… | |
| Modificada | Alta (7.2) | 1.5% | — | JenkinsRedhat Openshift Container Platform | 22/1/2019 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en Jenkins, en la versión 2.158 y anteriores y con el firmware LTS 2.150.1 y anteriores, en ore/src/main/java/hudson/security/TokenBasedRememberMeServices2.java que permite a los atacantes con permisos de "Overall/RunScripts" manipular cookies "Remember Me" que no… | |
| Modificada | Alta (8.8) | 81% | 💥 Exploit | Jenkins Pipeline\Redhat Openshift Container Platform | 22/1/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Pipeline: el plugin Declarative, en la versión 1.3.3 y anteriores, en pipeline-model-definition/src/main/groovy/org/jenkinsci/plugins/pipeline/modeldefinition/parser/Converter.groovy permite a los atacantes con permisos de "Overall/Read" proporcionar un script… | |
| Modificada | Alta (8.8) | 86% | 💥 Exploit | Jenkins Pipeline\Redhat Openshift Container Platform | 22/1/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Pipeline: el plugin Groovy, en la versión 2.61 y anteriores, en src/main/java/org/jenkinsci/plugins/workflow/cps/CpsFlowDefinition.java y src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShellFactory.java permite a los atacantes con permisos de "Overall/Read"… | |
| Modificada | Alta (8.8) | 98% | 💥 Exploit | Jenkins Script SecurityRedhat Openshift Container Platform | 22/1/2019 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Script Security Plugin versión 1.49 y anteriores, en src/main/java/org/jenkinsc/plugins/scriptsecurity/sandbox/ groovy/GroovySandbox.java que permite a los atacantes la capacidad de proporcionar scripts de tipo Sandbox para ejecutar código arbitrario en el Jenkins… | |
| Modificada | Media (6.1) | 0.99% | — | Jenkins GIT Changelog | 9/1/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) en el plugin Jenkins Git Changelog, en versiones 2.6 y anteriores, en GitChangelogSummaryDecorator/summary.jelly, GitChangelogLeftsideBuildDecorator/badge.jelly, GitLogJiraFilterPostPublisher/config.jelly y GitLogBasicChangelogPostPublisher/config.jelly, que permite… | |
| Modificada | Alta (8.1) | 0.79% | — | Jenkins Email Extension Template | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) existe en Jenkins Email Extention Template Plugin 1.0 y anteriores en ExtEmailTemplateManagement.java que permite la creación o eliminación de plantillas. | |
| Modificada | Alta (8.1) | 0.83% | — | Jenkins Config File Provider | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) existe en Jenkins Config File Provider Plugin, en sus versiones 3.1 y anteriores en ConfigFilesManagement.java y FolderConfigFileAction.java, que permite la creación y edición de las definiciones de archivos de configuración. | |
| Modificada | Media (5.4) | 0.95% | — | Jenkins Config File Provider | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) existe en Jenkins Config File Provider Plugin, en sus versiones 3.1 y anteriores en configfiles.jelly y providerlist.jelly, que permite a los usuarios capacitados para configurar archivos de configuración insertar HTML arbitrario en algunas páginas en Jenkins. | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Jira | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de autorización incorrecta existe en Jenkins Jira Plugin, en sus versiones 3.0.1 y anteriores en JiraSite.java, que permite a los atacantes con acceso "Overall/Read" hacer que Jenkins se conecte a la URL especificada por el atacante usando los identificadores de credenciales especificadas por el… | |
| Modificada | Media (6.5) | 0.81% | — | Jenkins Junit | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) existe en Jenkins JUnit Plugin, en sus versiones 1.25 y anteriores, en TestObject.java que permite la configuración de la descripción de un resultado de prueba. | |
| Modificada | Alta (7.8) | 0.43% | — | Jenkins | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de exposición de información existe en Jenkins, en sus versiones 2.145 y anteriores y con la versión de firmware LTS 2.138.1 y anteriores, y el marco de Stapler utilizado por estas distribuciones, en core/src/main/java/org/kohsuke/stapler/RequestImpl.java y… | |
| Modificada | Media (5.4) | 1.2% | — | Jenkins | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de fijación de sesión existe en Jenkins, en sus versiones 2.145 y anteriores con la versión de firmware LTS 2.138.1 y anteriores, en core/src/main/java/hudson/security/HudsonPrivateSecurityRealm.java que prevenía que Jenkins invalidara la sesión existente haciendo que se creara una nueva cuando un… | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de denegación de servicio (DoS) existe en Jenkins, en sus versiones 2.145 y anteriores, en core/src/main/java/hudson/security/HudsonPrivateSecurityRealm.java que permite a los atacantes sin permisos de "Overall/Read" acceder a una URL específica en las instancias, utilizando el realm de la seguridad… | |
| Modificada | Media (6.1) | 1.5% | — | Jenkins | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) existe en Jenkins 2.145 y anteriores, con la versión de firmware LTS 2.138.1, en core/src/main/java/hudson/model/Api.java que permite a los atacantes especificar URL en Jenkins que resulten en la renderización de HTML arbitrario controlado por el atacante en Jenkins. | |
| Modificada | Media (6.5) | 4.0% | — | Jenkins | 9/1/2019 | 17/6/2026 | Una vulnerabilidad de salto de directorio existe en Jenkins, en sus versiones 2.145 y anteriores LTS 2.138.1 y anteriores, en core/src/main/java/hudson/model/FileParameterValue.java que permite a los atacantes con permisos de "Job/Configure" para definir un parámetro de archivo con un nombre de archivo fuera del… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Pipeline\Redhat Openshift Container Platform | 10/12/2018 | 17/6/2026 | Existe una vulnerabilidad de omisión del sandbox en Pipeline: Groovy Plugin 2.59 y anteriores en groovy-sandbox/src/main/java/org/kohsuke/groovy/sandbox/SandboxTransformer.java y groovy-cps/lib/src/main/java/com/cloudbees/groovy/cps/SandboxCpsTransformer.java que permite que los atacantes con el permiso Job/Configure,… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Script SecurityRedhat Openshift Container Platform | 10/12/2018 | 17/6/2026 | Existe una vulnerabilidad de omisión de sandbox en Script Security Plugin 1.47 y anteriores en groovy-sandbox/src/main/java/org/kohsuke/groovy/sandbox/SandboxTransformer.java que permite que los atacantes con permiso Job/Configure ejecuten código arbitrario en el maestro JVM de Jenkins, si están instalados los plugins… | |
| Modificada | Media (6.5) | 2.8% | — | JenkinsRedhat Openshift Container Platform | 10/12/2018 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio (DoS) en Jenkins 2.153 y anteriores y 2.138.3 y anteriores en CronTab.java que permite que los atacantes con el permiso Overall/Read hagan que un hilo de manejo de peticiones entre en bucle infinito. |