Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.2) | 6.8% | — | JenkinsRedhat Openshift Container Platform | 10/12/2018 | 17/6/2026 | Existe una vulnerabilidad de modificación de datos en Jenkins en versiones 2.153 y anteriores, y LTS 2.138.3 y anteriores en User.java e IdStrategy.java que permite que los atacantes envíen nombres de usuario manipulados que pueden provocar la mitigación incorrecta de formatos de almacenamiento de registros de… | |
| Modificada | Media (4.3) | 1.4% | — | JenkinsRedhat Openshift Container Platform | 10/12/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información en Jenkins en versiones 2.153 y anteriores, y LTS 2.138.3 y anteriores en DirectoryBrowserSupport.java que permite que los atacantes con habilidad para controlar la salida de las builds naveguen por el sistema de archivos en los agentes que ejecutan builds más… | |
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | JenkinsRedhat Openshift Container Platform | 10/12/2018 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código en el framework web de Stapler empleando por Jenkins en versiones 2.153 y anteriores, y LTS 2.138.3 y anteriores en stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java que permite que los atacantes invoquen algunos métodos sobre objetos Java mediante el acceso… | |
| Modificada | Media (6.5) | 0.77% | — | Jenkins | 23/8/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en Jenkins en versiones 2.137 y anteriores y 2.121.2 y anteriores en UpdateCenter.java que permite que los atacantes cancelen un reinicio de Jenkins programado a través del centro de actualizaciones. | |
| Modificada | Media (4.3) | 1.3% | — | Jenkins | 23/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en Jenkins en versiones 2.137 y anteriores y 2.121.2 y anteriores en Computer.java que permite que los atacantes con permiso Overall/Read accedan al registro de conexiones para cualquier agente. | |
| Modificada | Media (5.4) | 0.87% | — | Jenkins | 23/8/2018 | 17/6/2026 | Existe una vulnerabilidad de autenticación incorrecta en Jenkins en versiones 2.137 y anteriores y 2.121.2 y anteriores en SecurityRealm.java y TokenBasedRememberMeServices2.java que permite que los atacantes con una cookie válida mantengan su sesión abierta incluso si la característica está deshabilitada. | |
| Modificada | Media (6.5) | 1.2% | — | Jenkins | 23/8/2018 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio (DoS) en Jenkins en versiones 2.137 y anteriores y 2.121.2 y anteriores en CronTab.java que permite que los atacantes con permiso Overall/Read hagan que un hilo de gestión de peticiones se meta en un bucle infinito. | |
| Modificada | Alta (7.5) | 1.7% | — | Jenkins | 23/8/2018 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio (DoS) en Jenkins en versiones 2.137 y anteriores y 2.121.2 y anteriores en BasicAuthenticationFilter.java, BasicHeaderApiTokenAuthenticator.java que permite que los atacantes creen registros de usuario efímeros en la memoria intentando iniciar sesión con credenciales… | |
| Modificada | Media (5.3) | 1.5% | — | Jenkins | 23/8/2018 | 17/6/2026 | Existe una vulnerabilidad en Jenkins en versiones 2.137 y anteriores y 2.121.2 y anteriores en XStream2.java que permite que los atacantes hagan que Jenkins resuelva un nombre de dominio cuando se deserializa una instancia de java.net.URL. | |
| Modificada | Media (5.3) | 1.1% | — | Jenkins Email Extension | 6/8/2018 | 17/6/2026 | jenkins-email-ext en versiones anteriores a la 2.57.1 es vulnerable a una exposición de información. Email Extension Plugins puede enviar emails a una lista de usuarios creada dinámicamente en base a los changelogs, como los autores de cambios en SCM desde la última build exitosa. En algunos casos, esto podría… | |
| Modificada | Media (5.5) | 0.38% | — | Jenkins Tinfoil Security | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Tinfoil Security en Jenkins en versiones 1.6.1 y anteriores en TinfoilScanRecorder.java que permite que los atacantes con acceso al sistema de archivos del maestro de Jenkins obtengan la clave API almacenada en la configuración de este plugin. | |
| Modificada | Alta (8.8) | 1.4% | — | Jenkins Kubernetes | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Kubernetes en Jenkins en versiones 1.10.1 y anteriores en KubernetesCloud.java que permite que los atacantes capturen credenciales con un ID de credenciales conocido almacenado en Jenkins. | |
| Modificada | Media (4.3) | 0.64% | — | Jenkins Confluence Publisher | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad Server-Side Request Forgery (SSRF) en el plugin Confluence Publisher en Jenkins en versiones 2.0.1 y anteriores en ConfluenceSite.java que permite que los atacantes hagan que Jenkins haga que envíe peticiones de inicio de sesión a una URL del servidor Confluence especificada por el atacante… | |
| Modificada | Media (4.2) | 0.48% | — | Jenkins Publish Over Cifs | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad "confused deputy" en el plugin Publisher Over CIFS en Jenkins en versiones 0.10 y anteriores en CifsPublisherPluginDescriptor.java que permite que los atacantes hagan que Jenkins se conecte a un servidor CIFS especificado por el atacante con credenciales especificadas por el atacante. | |
| Modificada | Media (4.3) | 0.76% | — | Jenkins Resource Disposer | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de modificación de datos en el plugin Resource Disposer en Jenkins en versiones 0.11 y anteriores en AsyncResourceDisposer.java que permite que los atacantes dejen de rastrear un recurso. | |
| Modificada | Media (6.5) | 1.4% | — | Jenkins SSH Agent | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin SSH Agent en Jenkins en versiones 1.15 y anteriores en SSHAgentStepExecution.java que expone la contraseña de la clave privada SSH a los usuarios con permisos para leer el log de builds. | |
| Modificada | Alta (7.4) | 0.86% | — | Jenkins Inedo Buildmaster | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin Inedo BuildMaster en Jenkins en versiones 1.3 y anteriores en BuildMasterConfiguration.java, BuildMasterConfig.java y BuildMasterApi.java que permite que los atacantes suplanten cualquier servicio al que se conecte Jenkins. | |
| Modificada | Alta (7.4) | 0.79% | — | Jenkins Inedo Proget | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin Inedo ProGet en Jenkins en versiones 0.8 y anteriores en ProGetApi.java, ProGetConfig.java y ProGetConfiguration.java que permite que los atacantes suplanten cualquier servicio al que se conecte Jenkins. | |
| Modificada | Media (6.5) | 0.93% | — | Jenkins Meliora Testlab | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin meliora-testlab en Jenkins en versiones 1.14 y anteriores en TestlabNotifier.java que permite que los atacantes con acceso al sistema de archivos del maestro de Jenkins obtengan la clave API almacenada en la configuración de este plugin. | |
| Modificada | Media (5.4) | 0.68% | — | Jenkins Maven Artifact Choicelistprovider (nexus) | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Maven Artifact ChoiceListProvider (Nexus) en Jenkins en versiones 1.3.1 y anteriores en ArtifactoryChoiceListProvider.java, NexusChoiceListProvider.java y Nexus3ChoiceListProvider.java que permite que los atacantes capturen credenciales con… | |
| Modificada | Media (5.4) | 0.72% | — | Jenkins Shelve Project | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS), en el plugin Shelve Project en Jenkins en versiones 1.5 y anteriores en ShelveProjectAction/index.jelly y ShelvedProjectsAction/index.jelly que permite que atacantes con permisos Job/Configure definan JavaScript que se ejecutaría en el navegador de otro usuario… | |
| Modificada | Alta (8.8) | 1.1% | — | Jenkins Accurev | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Accurev en Jenkins en versiones 0.7.16 y anteriores en AccurevSCM.java que permite que los atacantes capturen credenciales con un ID de credenciales conocido almacenado en Jenkins. | |
| Modificada | Alta (7.5) | 0.56% | — | Jenkins Saltstack | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin SaltStack en Jenkins en versiones 3.1.6 y anteriores en SaltAPIBuilder.java y SaltAPIStep.java que permite que los atacantes capturen credenciales con un ID de credenciales conocido almacenado en Jenkins. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Tracetronic Ecu-test | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java que permite que los atacantes hagan que Jenkins envíe peticiones HTTP a un host especificado por el atacante. | |
| Modificada | Alta (7.4) | 0.86% | — | Jenkins Tracetronic Ecu-test | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java y ATXValidator.java que permite que los atacantes suplantes cualquier servicio al que se conecte Jenkins. |