Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.4%—Jenkins Distributed Fork27/7/201817/6/2026
Se ha encontrado que no se habían realizado comprobaciones de permisos en el plugin Distributed Fork en versiones anteriores a la 1.5.0 inclusive para Jenkins que proporciona el comando CLI dist-fork más allá de la comprobación básica de permisos Overall/Read, permitiendo a cualquiera con ese permiso ejecutar comandos…
ModificadaAlta (8.5)1.1%—Jenkins Pipeline Classpath Step27/7/201817/6/2026
Se ha descubierto que el uso del plugin Pipeline: Classpath Step de Jenkins permite la omisión del sandbox de Script Security para los usuarios con acceso de commit SCM, así como para los usuarios con permiso Job/Configure en Jenkins.
ModificadaAlta (8.1)0.95%—Jenkins Active Directory27/7/201817/6/2026
Se ha descubierto que el plugin Active Directory para Jenkins hasta la versión 2.2 inclusive no verificaba los certificados del servidor de Active Directory, lo que permitía ataques Man-in-the-Middle.
ModificadaMedia (5.6)1.4%—Jenkins SSH Slaves27/7/201817/6/2026
Se ha encontrado que jenkins-ssh-slaves-plugin en versiones anteriores a la 1.15 no realizaba la verificación de la clave del host, permitiendo así ataques Man-in-the-Middle (MitM).
ModificadaBaja (3.7)1.6%—Jenkins Mailer27/7/201817/6/2026
jenkins-mailer-plugin en versiones anteriores a la 1.20 es vulnerable a una divulgación de información mientras usa la característica para enviar correos electrónicos a una lista de usuarios creada dinámicamente basada en los changelogs. Esto podría en algunos casos resultar en el envío de correos electrónicos a…
ModificadaMedia (5.4)0.89%—JenkinsOracle Communications Cloud Native Core Automated Test Suite23/7/201817/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en el org/kohsuke/stapler/Stapler.java del framework web Staple. Este permite que los atacantes controlen la existencia de algunas URL en Jenkins para definir JavaScript que será ejecutado en el navegador de…
ModificadaMedia (4.3)0.95%—Jenkins23/7/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en Plugin.java que permite que los atacantes determinen la fecha y hora cuando un archivo de plugin HPI/JPI fue extraído por última vez, que suele ser la fecha de la instalación/actualización más…
ModificadaMedia (5.4)0.89%—JenkinsOracle Communications Cloud Native Core Automated Test Suite23/7/201817/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS), en Jenkins 2.132 y anteriores y 2.121.1 y anteriores, en BuildTimelineWidget.java y BuildTimelineWidget/control.jelly, que permite que atacantes con permisos Job/Configure definan JavaScript que se ejecutaría en el navegador de otro usuario cuando ese usuario…
ModificadaMedia (4.3)0.94%—JenkinsOracle Communications Cloud Native Core Automated Test Suite23/7/201817/6/2026
Existe una vulnerabilidad de autorización incorrecta en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en SlaveComputer.java que permite que los atacantes con el permiso Overall/Read inicien el arranque de los agentes y aborten el arranque en proceso de los agentes.
ModificadaMedia (4.3)0.76%—JenkinsOracle Communications Cloud Native Core Automated Test Suite23/7/201817/6/2026
Existe una vulnerabilidad de autorización incorrecta en Jenkins 2.132 y anteriores y 2.121.1 y anteriores en Queue.java que permite que los atacantes con el permiso Overall/Read cancelen las builds en cola.
ModificadaAlta (7.5)86%💥 ExploitJenkinsOracle Communications Cloud Native Core Automated Test Suite23/7/201817/6/2026
Existe una lectura de archivos arbitrarios en Jenkins en versiones 2.132 y anteriores y en versiones 2.121.1 y anteriores en el org/kohsuke/stapler/Stapler.java del framework web Staple. Este permite que los atacantes envíen peticiones HTTP manipuladas que devuelven el contenido de cualquier archivo del sistema de…
ModificadaAlta (8.8)18%—JenkinsOracle Communications Cloud Native Core Automated Test Suite23/7/201817/6/2026
Existe una vulnerabilidad de modificación no autorizada de configuración en Jenkins en versiones 2.132 y anteriores y en versiones 2.121.1 y anteriores en User.java que permite que los atacantes proporcionen credenciales de inicio de sesión manipuladas que provocan que Jenkins mueva el archivo config.xml desde el…
ModificadaAlta (7.8)0.34%—Jenkins AWS Codebuild9/7/201817/6/2026
El plugin Jenkins AWS CodeBuild, en versiones 0.26 y anteriores, en Jenkins, contiene una vulnerabilidad de credenciales protegidas insuficientemente en AWSClientFactory.java y CodeBuilder.java que puede resultar en una divulgación de credenciales. Parece ser que este ataque puede ser explotado mediante el acceso…
ModificadaAlta (7.8)0.34%—Jenkins AWS Codedeploy9/7/201817/6/2026
El plugin Jenkins AWS CodeDeploy, en versiones 1.19 y anteriores, en Jenkins, contiene una vulnerabilidad de credenciales protegidas insuficientemente en AWSCodeDeployPublisher.java que puede resultar en una divulgación de credenciales. Parece ser que este ataque puede ser explotado mediante el acceso local a los…
ModificadaMedia (4.3)0.97%—Jenkins AWS Codedeploy9/7/201817/6/2026
El plugin Jenkins AWS CodeDeploy, en versiones 1.19 y anteriores, en Jenkins, contiene una vulnerabilidad de exposición de información de archivos y directorios en AWSCodeDeployPublisher.java que puede resultar en una divulgación de variables de entorno. La vulnerabilidad parece haber sido solucionada en la versión…
ModificadaAlta (7.8)0.34%—Jenkins AWS Codepipeline9/7/201817/6/2026
El plugin Jenkins AWS CodePipeline, en versiones 0.36 y anteriores, en Jenkins, contiene una vulnerabilidad de credenciales protegidas insuficientemente en AWSCodePipelineSCM.java que puede resultar en una divulgación de credenciales. Parece ser que este ataque puede ser explotado mediante el acceso local a los…
ModificadaAlta (8.8)0.90%—Jenkins Configuration AS Code26/6/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en el plugin de Jenkins Configuration as Code en versiones 0.7-alpha y anteriores en DataBoundConfigurator.java, Attribute.java, BaseConfigurator.java y ExtensionConfigurator.java que permite que los atacantes con acceso a los archivos de log de Jenkins…
ModificadaMedia (6.5)0.99%—Jenkins Configuration AS Code26/6/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en el plugin de Jenkins Configuration as Code en versiones 0.7-alpha y anteriores en ConfigurationAsCode.java que permite que los atacantes con acceso Overall/Read obtengan el export YAML de la configuración de Jenkins.
ModificadaAlta (7.2)1.0%—Jenkins Z/os Connector26/6/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en Jenkins z/OS Connector Plugin, en versiones 1.2.6.1 y anteriores, en SCLMSCM.java que permite que un atacante con acceso al sistema de archivos local o con el control del navegador web (por ejemplo, por una extensión maliciosa) de un administrador de…
ModificadaMedia (6.5)0.85%—Jenkins Fortify Cloudscan26/6/201817/6/2026
Existe una vulnerabilidad de escritura de archivos arbitrarios en el plugin de Jenkins Fortify CloudScan en versiones 1.5.1 y anteriores en ArchiveUtil.java que permite a los atacantes controlar contenidos de archivos zip rulepack para sobrescribir cualquier archivo en el sistema de archivos maestro de Jenkins, solo…
ModificadaMedia (6.5)0.70%—Jenkins Urltrigger26/6/201817/6/2026
Existe una vulnerabilidad Server-Side Request Forgery (SSRF) en el plugin de Jenkins URLTrigger en versiones 0.41 y anteriores en URLTrigger.java que permite que los atacantes con acceso Overall/Read provoquen que Jenkins envíe una petición GET a una URL específica.
ModificadaAlta (7.4)0.86%—Jenkins Collabnet26/6/201817/6/2026
Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin de Jenkins CollabNet en versiones 2.0.4 y anteriores en CollabNetApp.java, CollabNetPlugin.java y CNFormFieldValidator.java que permite que los atacantes suplanten cualquier servicio al que se conecte Jenkins.
ModificadaMedia (5.4)0.70%—Jenkins Badge26/6/201817/6/2026
Existe una vulnerabilidad Cross-Site Scripting (XSS) persistente en el plugin de Jenkins Badge en versiones 1.4 y anteriores en BadgeSummaryAction.java y HtmlBadgeAction.java que permite que los atacantes puedan controlar el contenido build badge para definir JavaScript que luego se ejecutaría en el navegador de otro…
ModificadaAlta (8.8)1.0%—Jenkins Openstack Cloud26/6/201817/6/2026
Una vulnerabilidad de exposición de información sensible en el plugin de Jenkins Openstack Cloud en versiones 2.35 y anteriores en BootSource.java, InstancesToRun.java, JCloudsCleanupThread.java, JCloudsCloud.java, JCloudsComputer.java, JCloudsPreCreationThread.java, JCloudsRetentionStrategy.java, JCloudsSlave.java,…
ModificadaMedia (5.9)0.85%—Jenkins Saml26/6/201817/6/2026
Existe una vulnerabilidad de fijación de sesión en el plugin Google Login en versiones 1.0.6 y anteriores para Jenkins en SamlSecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación.