Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)1.3%—Jenkins15/5/201817/6/2026
En Jenkins en versiones anteriores a la 2.44 y 2.32.2, los usuarios de privilegios bajos podían realizar acciones en los monitores administrativos debido a que no estaban protegidos de forma consistente por controles de permisos (SECURITY-371).
ModificadaBaja (3.5)1.0%—Jenkins15/5/201817/6/2026
Jenkins en versiones anteriores a la 2.44 y 2.32.2 es vulnerable a una fuga de datos de usuario en la API config.xml de los agentes desconectados. Esto podría filtrar datos sensibles como tokens de API (SECURITY-362).
ModificadaMedia (4.3)1.6%—Jenkins15/5/201817/6/2026
Jenkins en versiones anteriores a la 2.44 y 2.32.2 es vulnerable a una lista negra incorrecta de los archivos de metadatos de Pipeline en el subsistema de seguridad de agente-maestro. Esto podría permitir que los archivos de metadatos sean escritos por agentes maliciosos (SECURITY-358).
ModificadaMedia (5.4)1.5%—Jenkins15/5/201817/6/2026
En Jenkins en versiones anteriores a la 2.44 y 2.32.2, usuarios con pocos privilegios fueron capaces de omitir las credenciales de descarga JDK (SECURITY-392), lo que resulta en que las próximas builds no puedan descargar un JDK.
ModificadaAlta (8.8)6.0%—Jenkins15/5/201817/6/2026
Jenkins en versiones anteriores a la 2.44 y 2.32.2 es vulnerable a una vulnerabilidad de ejecución remota de código que implica la deserialización de varios tipos en javax.imageio en API basadas en XStream (SECURITY-383).
ModificadaMedia (4.3)1.0%—Jenkins15/5/201817/6/2026
En Jenkins en versiones anteriores a la 2.44 y 2.32.2, los usuarios con privilegios bajos podrían visualizar los datos del monitor de nodos mediante la API remota. Estos datos incluyen la configuración del sistema y la información de arranque de estos nodos (SECURITY-343).
ModificadaMedia (5.4)2.1%—Jenkins10/5/201817/6/2026
Jenkins en versiones anteriores a la 2.44, 2.32.2 es vulnerable a Cross-Site Scripting (XSS) persistente en nombres y descripciones de parámetros (SECURITY-353). Los usuarios con el permiso para configurar jobs pudieron inyectar JavaScript en nombres y descripciones de parámetro.
ModificadaMedia (4.3)1.8%—Jenkins8/5/201817/6/2026
Jenkins en versiones anteriores a la 2.44, 2.32.2 es vulnerable a una exposición de información en la API interna que permite el acceso a los nombres de los elementos que no deberían ser visibles (SECURITY-380). Esto solo afecta a los usuarios anónimos (otros usuarios tienen acceso legítimo) que podrían obtener una…
ModificadaMedia (4.3)2.0%—JenkinsRedhat Openshift8/5/201817/6/2026
Jenkins en versiones anteriores a la 2.44, 2.32.2 es vulnerable a una exposición de información en la API interna que permite el acceso a los nombres de los elementos que no deberían ser visibles (SECURITY-380). Esto solo afecta a los usuarios anónimos (otros usuarios tienen acceso legítimo) que podrían obtener una…
ModificadaMedia (5.4)0.67%—Jenkins S3 Publisher8/5/201817/6/2026
Existe una vulnerabilidad Cross-Site Scripting (XSS) en el plugin S3 en versiones 0.10.12 y posteriores para Jenkins en src/main/resources/hudson/plugins/s3/S3ArtifactsProjectAction/jobMain.jelly que permite que los atacantes puedan controlar los nombres de los archivos subidos para definir nombres de archivo que…
ModificadaMedia (6.5)0.99%—Jenkins Email Extension8/5/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en el plugin Email Extension en versiones 2.61 y posteriores para Jenkins en src/main/resources/hudson/plugins/emailext/ExtendedEmailPublisher/global.groovy y ExtendedEmailPublisherDescriptor.java que permite que los atacantes que tengan el control del…
ModificadaMedia (6.5)2.7%—Jenkins Html Publisher8/5/201817/6/2026
Existe una vulnerabilidad de salto de directorio en el plugin HTML Publisher en versiones 1.15 y posteriores para Jenkins en HtmlPublisherTarget.java que permite que los atacantes puedan configurar el paso de compilación de HTML Publisher para reemplazar archivos arbitrarios en el maestro de Jenkins.
ModificadaMedia (6.1)0.97%—Jenkins Google Login8/5/201817/6/2026
Existe una vulnerabilidad de redirección en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes redirijan a los usuarios a una URL arbitraria después de un inicio de sesión con éxito.
ModificadaMedia (5.9)1.5%—Jenkins Google Login8/5/201817/6/2026
Existe una vulnerabilidad de fijación de sesión en el plugin Google Login en versiones 1.3 y posteriores para Jenkins en GoogleOAuth2SecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación.
ModificadaMedia (5.4)0.87%—Jenkins16/4/201817/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Jenkins 2.115 y anteriores y LTS 2.107.1 y anteriores, en confirmationList.jelly y stopButton.jelly, que permite que atacantes con permisos Job/Configure y/o Job/Create creen un nombre de item que contenga JavaScript, que se ejecutaría en el navegador de otro…
ModificadaMedia (5.3)1.4%—Jenkins16/4/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en Jenkins 2.115 y anteriores y LTS 2.107.1 y anteriores, en CLICommand.java y ViewOptionHandler.java, que permite que atacantes no autorizados confirmen la existencia de agentes o vistas con un nombre especificado por el atacante mediante el envío de un…
ModificadaMedia (5.4)1.1%—Jenkins11/4/201817/6/2026
Jenkins, en versiones anteriores a la 2.44 y 2.32.2, es vulnerable a una comprobación de permisos insuficiente. Esto permite que usuarios con permisos para crear nuevos items (por ejemplo, jobs) para sobrescribir items existentes a los que no tienen acceso (SECURITY-321).
ModificadaAlta (8.8)0.68%—Jenkins Vsphere5/4/201817/6/2026
Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin vSphere en Jenkins, en versiones 2.16 y anteriores, en Clone.java, CloudSelectorParameter.java, ConvertToTemplate.java, ConvertToVm.java, Delete.java, DeleteSnapshot.java, Deploy.java, ExposeGuestInfo.java, FolderVSphereCloudProperty.java,…
ModificadaMedia (6.3)0.69%—Jenkins Vsphere5/4/201817/6/2026
Existe una vulnerabilidad de autorización incorrecta en el plugin vSphere en Jenkins, en versiones 2.16 y anteriores, en Clone.java, CloudSelectorParameter.java, ConvertToTemplate.java, ConvertToVm.java, Delete.java, DeleteSnapshot.java, Deploy.java, ExposeGuestInfo.java, FolderVSphereCloudProperty.java,…
ModificadaMedia (5.6)0.42%—Jenkins Vsphere5/4/201817/6/2026
Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin vSphere en Jenkins, en versiones 2.16 y anteriores, en VSphere.java que deshabilita la validación de certificados SSL/TLS por defecto.
ModificadaBaja (3.3)0.34%—Jenkins Reverse Proxy Auth5/4/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en el plugin Reverse Proxy Auth en Jenkins, en versiones 1.5 y anteriores, en ReverseProxySecurityRealm#authContext que permite que atacantes con acceso al sistema de archivos local obtengan una lista de autoridades para los usuarios que hayan iniciado…
ModificadaMedia (5.6)0.70%—Jenkins Ansible5/4/201817/6/2026
Existe una vulnerabilidad de Man-in-the-Middle (MitM) en el plugin Ansible en Jenkins, en versiones 0.8 y anteriores, en AbstractAnsibleInvocation.java, AnsibleAdHocCommandBuilder.java, AnsibleAdHocCommandInvocationTest.java, AnsibleContext.java, AnsibleJobDslExtension.java, AnsiblePlaybookBuilder.java y…
ModificadaMedia (6.5)0.97%—Jenkins Copy TO Slave5/4/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en el plugin Perforce en Jenkins, en versiones 1.3.36 y anteriores, en PerforcePasswordEncryptor.java que permite que atacantes con permisos insuficientes para obtener contraseñas Perforce las puedan conseguir.
ModificadaAlta (8.8)1.5%—Jenkins Liquibase Runner5/4/201817/6/2026
Existe una vulnerabilidad de ejecución de código arbitrario en el plugin Liquibase Runner en Jenkins, en versiones 1.3.0 y anteriores, que permite que un atacante con permiso para configurar jobs cargue y ejecute código arbitrario en la máquina virtual Java maestra de Jenkins.
ModificadaMedia (6.5)1.1%—Jenkins Perforce5/4/201817/6/2026
Existe una vulnerabilidad de exposición de información sensible en el plugin Perforce en Jenkins, en versiones 1.3.36 y anteriores, en PerforcePasswordEncryptor.java que permite que atacantes con acceso al sistema de archivos local obtengan contraseñas Perforce cifradas y las descifren.