Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | — | Jenkins Distributed Fork | 27/7/2018 | 17/6/2026 | Se ha encontrado que no se habían realizado comprobaciones de permisos en el plugin Distributed Fork en versiones anteriores a la 1.5.0 inclusive para Jenkins que proporciona el comando CLI dist-fork más allá de la comprobación básica de permisos Overall/Read, permitiendo a cualquiera con ese permiso ejecutar comandos… | |
| Modificada | Alta (8.5) | 1.1% | — | Jenkins Pipeline Classpath Step | 27/7/2018 | 17/6/2026 | Se ha descubierto que el uso del plugin Pipeline: Classpath Step de Jenkins permite la omisión del sandbox de Script Security para los usuarios con acceso de commit SCM, así como para los usuarios con permiso Job/Configure en Jenkins. | |
| Modificada | Alta (8.1) | 0.95% | — | Jenkins Active Directory | 27/7/2018 | 17/6/2026 | Se ha descubierto que el plugin Active Directory para Jenkins hasta la versión 2.2 inclusive no verificaba los certificados del servidor de Active Directory, lo que permitía ataques Man-in-the-Middle. | |
| Modificada | Media (5.6) | 1.4% | — | Jenkins SSH Slaves | 27/7/2018 | 17/6/2026 | Se ha encontrado que jenkins-ssh-slaves-plugin en versiones anteriores a la 1.15 no realizaba la verificación de la clave del host, permitiendo así ataques Man-in-the-Middle (MitM). | |
| Modificada | Baja (3.7) | 1.6% | — | Jenkins Mailer | 27/7/2018 | 17/6/2026 | jenkins-mailer-plugin en versiones anteriores a la 1.20 es vulnerable a una divulgación de información mientras usa la característica para enviar correos electrónicos a una lista de usuarios creada dinámicamente basada en los changelogs. Esto podría en algunos casos resultar en el envío de correos electrónicos a… | |
| Modificada | Media (5.4) | 0.89% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en el org/kohsuke/stapler/Stapler.java del framework web Staple. Este permite que los atacantes controlen la existencia de algunas URL en Jenkins para definir JavaScript que será ejecutado en el navegador de… | |
| Modificada | Media (4.3) | 0.95% | — | Jenkins | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en Plugin.java que permite que los atacantes determinen la fecha y hora cuando un archivo de plugin HPI/JPI fue extraído por última vez, que suele ser la fecha de la instalación/actualización más… | |
| Modificada | Media (5.4) | 0.89% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS), en Jenkins 2.132 y anteriores y 2.121.1 y anteriores, en BuildTimelineWidget.java y BuildTimelineWidget/control.jelly, que permite que atacantes con permisos Job/Configure definan JavaScript que se ejecutaría en el navegador de otro usuario cuando ese usuario… | |
| Modificada | Media (4.3) | 0.94% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en SlaveComputer.java que permite que los atacantes con el permiso Overall/Read inicien el arranque de los agentes y aborten el arranque en proceso de los agentes. | |
| Modificada | Media (4.3) | 0.76% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en Queue.java que permite que los atacantes con el permiso Overall/Read cancelen las builds en cola. | |
| Modificada | Alta (7.5) | 86% | 💥 Exploit | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 23/7/2018 | 17/6/2026 | Existe una lectura de archivos arbitrarios en Jenkins en versiones 2.132 y anteriores y en versiones 2.121.1 y anteriores en el org/kohsuke/stapler/Stapler.java del framework web Staple. Este permite que los atacantes envíen peticiones HTTP manipuladas que devuelven el contenido de cualquier archivo del sistema de… | |
| Modificada | Alta (8.8) | 18% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 23/7/2018 | 17/6/2026 | Existe una vulnerabilidad de modificación no autorizada de configuración en Jenkins en versiones 2.132 y anteriores y en versiones 2.121.1 y anteriores en User.java que permite que los atacantes proporcionen credenciales de inicio de sesión manipuladas que provocan que Jenkins mueva el archivo config.xml desde el… | |
| Modificada | Alta (7.8) | 0.34% | — | Jenkins AWS Codebuild | 9/7/2018 | 17/6/2026 | El plugin Jenkins AWS CodeBuild, en versiones 0.26 y anteriores, en Jenkins, contiene una vulnerabilidad de credenciales protegidas insuficientemente en AWSClientFactory.java y CodeBuilder.java que puede resultar en una divulgación de credenciales. Parece ser que este ataque puede ser explotado mediante el acceso… | |
| Modificada | Alta (7.8) | 0.34% | — | Jenkins AWS Codedeploy | 9/7/2018 | 17/6/2026 | El plugin Jenkins AWS CodeDeploy, en versiones 1.19 y anteriores, en Jenkins, contiene una vulnerabilidad de credenciales protegidas insuficientemente en AWSCodeDeployPublisher.java que puede resultar en una divulgación de credenciales. Parece ser que este ataque puede ser explotado mediante el acceso local a los… | |
| Modificada | Media (4.3) | 0.97% | — | Jenkins AWS Codedeploy | 9/7/2018 | 17/6/2026 | El plugin Jenkins AWS CodeDeploy, en versiones 1.19 y anteriores, en Jenkins, contiene una vulnerabilidad de exposición de información de archivos y directorios en AWSCodeDeployPublisher.java que puede resultar en una divulgación de variables de entorno. La vulnerabilidad parece haber sido solucionada en la versión… | |
| Modificada | Alta (7.8) | 0.34% | — | Jenkins AWS Codepipeline | 9/7/2018 | 17/6/2026 | El plugin Jenkins AWS CodePipeline, en versiones 0.36 y anteriores, en Jenkins, contiene una vulnerabilidad de credenciales protegidas insuficientemente en AWSCodePipelineSCM.java que puede resultar en una divulgación de credenciales. Parece ser que este ataque puede ser explotado mediante el acceso local a los… | |
| Modificada | Alta (8.8) | 0.90% | — | Jenkins Configuration AS Code | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin de Jenkins Configuration as Code en versiones 0.7-alpha y anteriores en DataBoundConfigurator.java, Attribute.java, BaseConfigurator.java y ExtensionConfigurator.java que permite que los atacantes con acceso a los archivos de log de Jenkins… | |
| Modificada | Media (6.5) | 0.99% | — | Jenkins Configuration AS Code | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin de Jenkins Configuration as Code en versiones 0.7-alpha y anteriores en ConfigurationAsCode.java que permite que los atacantes con acceso Overall/Read obtengan el export YAML de la configuración de Jenkins. | |
| Modificada | Alta (7.2) | 1.0% | — | Jenkins Z/os Connector | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en Jenkins z/OS Connector Plugin, en versiones 1.2.6.1 y anteriores, en SCLMSCM.java que permite que un atacante con acceso al sistema de archivos local o con el control del navegador web (por ejemplo, por una extensión maliciosa) de un administrador de… | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Fortify Cloudscan | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad de escritura de archivos arbitrarios en el plugin de Jenkins Fortify CloudScan en versiones 1.5.1 y anteriores en ArchiveUtil.java que permite a los atacantes controlar contenidos de archivos zip rulepack para sobrescribir cualquier archivo en el sistema de archivos maestro de Jenkins, solo… | |
| Modificada | Media (6.5) | 0.70% | — | Jenkins Urltrigger | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad Server-Side Request Forgery (SSRF) en el plugin de Jenkins URLTrigger en versiones 0.41 y anteriores en URLTrigger.java que permite que los atacantes con acceso Overall/Read provoquen que Jenkins envíe una petición GET a una URL específica. | |
| Modificada | Alta (7.4) | 0.86% | — | Jenkins Collabnet | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin de Jenkins CollabNet en versiones 2.0.4 y anteriores en CollabNetApp.java, CollabNetPlugin.java y CNFormFieldValidator.java que permite que los atacantes suplanten cualquier servicio al que se conecte Jenkins. | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Badge | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) persistente en el plugin de Jenkins Badge en versiones 1.4 y anteriores en BadgeSummaryAction.java y HtmlBadgeAction.java que permite que los atacantes puedan controlar el contenido build badge para definir JavaScript que luego se ejecutaría en el navegador de otro… | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Openstack Cloud | 26/6/2018 | 17/6/2026 | Una vulnerabilidad de exposición de información sensible en el plugin de Jenkins Openstack Cloud en versiones 2.35 y anteriores en BootSource.java, InstancesToRun.java, JCloudsCleanupThread.java, JCloudsCloud.java, JCloudsComputer.java, JCloudsPreCreationThread.java, JCloudsRetentionStrategy.java, JCloudsSlave.java,… | |
| Modificada | Media (5.9) | 0.85% | — | Jenkins Saml | 26/6/2018 | 17/6/2026 | Existe una vulnerabilidad de fijación de sesión en el plugin Google Login en versiones 1.0.6 y anteriores para Jenkins en SamlSecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación. |