Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 1.3% | — | Jenkins | 15/5/2018 | 17/6/2026 | En Jenkins en versiones anteriores a la 2.44 y 2.32.2, los usuarios de privilegios bajos podían realizar acciones en los monitores administrativos debido a que no estaban protegidos de forma consistente por controles de permisos (SECURITY-371). | |
| Modificada | Baja (3.5) | 1.0% | — | Jenkins | 15/5/2018 | 17/6/2026 | Jenkins en versiones anteriores a la 2.44 y 2.32.2 es vulnerable a una fuga de datos de usuario en la API config.xml de los agentes desconectados. Esto podría filtrar datos sensibles como tokens de API (SECURITY-362). | |
| Modificada | Media (4.3) | 1.6% | — | Jenkins | 15/5/2018 | 17/6/2026 | Jenkins en versiones anteriores a la 2.44 y 2.32.2 es vulnerable a una lista negra incorrecta de los archivos de metadatos de Pipeline en el subsistema de seguridad de agente-maestro. Esto podría permitir que los archivos de metadatos sean escritos por agentes maliciosos (SECURITY-358). | |
| Modificada | Media (5.4) | 1.5% | — | Jenkins | 15/5/2018 | 17/6/2026 | En Jenkins en versiones anteriores a la 2.44 y 2.32.2, usuarios con pocos privilegios fueron capaces de omitir las credenciales de descarga JDK (SECURITY-392), lo que resulta en que las próximas builds no puedan descargar un JDK. | |
| Modificada | Alta (8.8) | 6.0% | — | Jenkins | 15/5/2018 | 17/6/2026 | Jenkins en versiones anteriores a la 2.44 y 2.32.2 es vulnerable a una vulnerabilidad de ejecución remota de código que implica la deserialización de varios tipos en javax.imageio en API basadas en XStream (SECURITY-383). | |
| Modificada | Media (4.3) | 1.0% | — | Jenkins | 15/5/2018 | 17/6/2026 | En Jenkins en versiones anteriores a la 2.44 y 2.32.2, los usuarios con privilegios bajos podrían visualizar los datos del monitor de nodos mediante la API remota. Estos datos incluyen la configuración del sistema y la información de arranque de estos nodos (SECURITY-343). | |
| Modificada | Media (5.4) | 2.1% | — | Jenkins | 10/5/2018 | 17/6/2026 | Jenkins en versiones anteriores a la 2.44, 2.32.2 es vulnerable a Cross-Site Scripting (XSS) persistente en nombres y descripciones de parámetros (SECURITY-353). Los usuarios con el permiso para configurar jobs pudieron inyectar JavaScript en nombres y descripciones de parámetro. | |
| Modificada | Media (4.3) | 1.8% | — | Jenkins | 8/5/2018 | 17/6/2026 | Jenkins en versiones anteriores a la 2.44, 2.32.2 es vulnerable a una exposición de información en la API interna que permite el acceso a los nombres de los elementos que no deberían ser visibles (SECURITY-380). Esto solo afecta a los usuarios anónimos (otros usuarios tienen acceso legítimo) que podrían obtener una… | |
| Modificada | Media (4.3) | 2.0% | — | JenkinsRedhat Openshift | 8/5/2018 | 17/6/2026 | Jenkins en versiones anteriores a la 2.44, 2.32.2 es vulnerable a una exposición de información en la API interna que permite el acceso a los nombres de los elementos que no deberían ser visibles (SECURITY-380). Esto solo afecta a los usuarios anónimos (otros usuarios tienen acceso legítimo) que podrían obtener una… | |
| Modificada | Media (5.4) | 0.67% | — | Jenkins S3 Publisher | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) en el plugin S3 en versiones 0.10.12 y posteriores para Jenkins en src/main/resources/hudson/plugins/s3/S3ArtifactsProjectAction/jobMain.jelly que permite que los atacantes puedan controlar los nombres de los archivos subidos para definir nombres de archivo que… | |
| Modificada | Media (6.5) | 0.99% | — | Jenkins Email Extension | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Email Extension en versiones 2.61 y posteriores para Jenkins en src/main/resources/hudson/plugins/emailext/ExtendedEmailPublisher/global.groovy y ExtendedEmailPublisherDescriptor.java que permite que los atacantes que tengan el control del… | |
| Modificada | Media (6.5) | 2.7% | — | Jenkins Html Publisher | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad de salto de directorio en el plugin HTML Publisher en versiones 1.15 y posteriores para Jenkins en HtmlPublisherTarget.java que permite que los atacantes puedan configurar el paso de compilación de HTML Publisher para reemplazar archivos arbitrarios en el maestro de Jenkins. | |
| Modificada | Media (6.1) | 0.97% | — | Jenkins Google Login | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad de redirección en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes redirijan a los usuarios a una URL arbitraria después de un inicio de sesión con éxito. | |
| Modificada | Media (5.9) | 1.5% | — | Jenkins Google Login | 8/5/2018 | 17/6/2026 | Existe una vulnerabilidad de fijación de sesión en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación. | |
| Modificada | Media (5.4) | 0.87% | — | Jenkins | 16/4/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Jenkins 2.115 y anteriores y LTS 2.107.1 y anteriores, en confirmationList.jelly y stopButton.jelly, que permite que atacantes con permisos Job/Configure y/o Job/Create creen un nombre de item que contenga JavaScript, que se ejecutaría en el navegador de otro… | |
| Modificada | Media (5.3) | 1.4% | — | Jenkins | 16/4/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en Jenkins 2.115 y anteriores y LTS 2.107.1 y anteriores, en CLICommand.java y ViewOptionHandler.java, que permite que atacantes no autorizados confirmen la existencia de agentes o vistas con un nombre especificado por el atacante mediante el envío de un… | |
| Modificada | Media (5.4) | 1.1% | — | Jenkins | 11/4/2018 | 17/6/2026 | Jenkins, en versiones anteriores a la 2.44 y 2.32.2, es vulnerable a una comprobación de permisos insuficiente. Esto permite que usuarios con permisos para crear nuevos items (por ejemplo, jobs) para sobrescribir items existentes a los que no tienen acceso (SECURITY-321). | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Vsphere | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin vSphere en Jenkins, en versiones 2.16 y anteriores, en Clone.java, CloudSelectorParameter.java, ConvertToTemplate.java, ConvertToVm.java, Delete.java, DeleteSnapshot.java, Deploy.java, ExposeGuestInfo.java, FolderVSphereCloudProperty.java,… | |
| Modificada | Media (6.3) | 0.69% | — | Jenkins Vsphere | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin vSphere en Jenkins, en versiones 2.16 y anteriores, en Clone.java, CloudSelectorParameter.java, ConvertToTemplate.java, ConvertToVm.java, Delete.java, DeleteSnapshot.java, Deploy.java, ExposeGuestInfo.java, FolderVSphereCloudProperty.java,… | |
| Modificada | Media (5.6) | 0.42% | — | Jenkins Vsphere | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin vSphere en Jenkins, en versiones 2.16 y anteriores, en VSphere.java que deshabilita la validación de certificados SSL/TLS por defecto. | |
| Modificada | Baja (3.3) | 0.34% | — | Jenkins Reverse Proxy Auth | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Reverse Proxy Auth en Jenkins, en versiones 1.5 y anteriores, en ReverseProxySecurityRealm#authContext que permite que atacantes con acceso al sistema de archivos local obtengan una lista de autoridades para los usuarios que hayan iniciado… | |
| Modificada | Media (5.6) | 0.70% | — | Jenkins Ansible | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de Man-in-the-Middle (MitM) en el plugin Ansible en Jenkins, en versiones 0.8 y anteriores, en AbstractAnsibleInvocation.java, AnsibleAdHocCommandBuilder.java, AnsibleAdHocCommandInvocationTest.java, AnsibleContext.java, AnsibleJobDslExtension.java, AnsiblePlaybookBuilder.java y… | |
| Modificada | Media (6.5) | 0.97% | — | Jenkins Copy TO Slave | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Perforce en Jenkins, en versiones 1.3.36 y anteriores, en PerforcePasswordEncryptor.java que permite que atacantes con permisos insuficientes para obtener contraseñas Perforce las puedan conseguir. | |
| Modificada | Alta (8.8) | 1.5% | — | Jenkins Liquibase Runner | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código arbitrario en el plugin Liquibase Runner en Jenkins, en versiones 1.3.0 y anteriores, que permite que un atacante con permiso para configurar jobs cargue y ejecute código arbitrario en la máquina virtual Java maestra de Jenkins. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Perforce | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin Perforce en Jenkins, en versiones 1.3.36 y anteriores, en PerforcePasswordEncryptor.java que permite que atacantes con acceso al sistema de archivos local obtengan contraseñas Perforce cifradas y las descifren. |