Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1897 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.2%—Jenkins29/1/201817/6/2026
Jenkins, en versiones 2.56 y anteriores y 2.46.1 LTS y anteriores, es vulnerable a un comando login que permitía suplantar a cualquier usuario de Jenkins. El comando "login" disponible en la interfaz de línea de comandos basada en remoto almacenaba el nombre de usuario cifrado del usuario autenticado de forma exitosa…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitJenkinsOracle Communications Cloud Native Core Automated Test Suite29/1/201817/6/2026
Jenkins, en versiones 2.56 y anteriores y 2.46.1 LTS y anteriores, es vulnerable a la ejecución remota de código. Una vulnerabilidad de ejecución remota de código permitía que los atacantes transfiriesen un objeto Java "SignedObject" en la interfaz de línea de comandos de Jenkins, que se deserializaría mediante un…
ModificadaMedia (6.1)0.95%—Jenkins Delivery Pipeline26/1/201817/6/2026
El plugin Jenkins Delivery Pipeline 1.0.7 y anteriores empleaba el contenido sin escapar del parámetro de consulta "fullscreen" en su JavaScript, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS) mediante URL especialmente manipuladas.
ModificadaAlta (8.8)0.95%—Jenkins Speaks!26/1/201817/6/2026
El plugin Jenkins Speaks!, en todas las versiones, permite que los usuarios con permiso Job/Configure ejecuten código Groovy arbitrario en el JVM de Jenkins, elevando los privilegios a Overall/Run Scripts.
ModificadaMedia (5.9)0.49%—Jenkins Swarm26/1/201817/6/2026
Jenkins Swarm Plugin Client 2.73.1 y anteriores y 3.4 y anteriores incluía una versión de la biblioteca commons-httpclient con la vulnerabilidad CVE-2012-6153 que verificaba incorrectamente los certificados SSL, volviéndolo susceptible a ataques de Man-in-the-Middle (MitM).
ModificadaBaja (2.2)0.39%—Jenkins26/1/201817/6/2026
El control de formularios por defecto en Jenkins 2.73.1 y anteriores y 2.83 y anteriores para contraseñas y otros secretos, , es compatible con validación de formularios (por ejemplo, para claves API). Las peticiones AJAX de validación de formularios se enviaron mediante GET, lo que podría resultar en que los secretos…
ModificadaMedia (4.3)0.83%—Jenkins26/1/201817/6/2026
La API remota de Jenkins 2.73.1 y anteriores y 2.83 y anteriores en /job/(job-name)/api contenía información sobre los proyectos de subida y bajada. Esto incluía información sobre tareas que, de otra forma, no son accesibles para el usuario actual, por ejemplo, debido a la falta de permisos Item/Read. Esto se ha…
ModificadaMedia (4.3)1.0%—Jenkins26/1/201817/6/2026
La API remota de Jenkins 2.73.1 y anteriores y 2.83 y anteriores en /queue/item/(ID)/api mostraba información sobre las tareas en la cola (normalmente, builds esperando iniciarse). Esto incluía información sobre tareas que, de otra forma, no son accesibles para el usuario actual, por ejemplo, debido a la falta de…
ModificadaMedia (4.3)1.0%—Jenkins26/1/201817/6/2026
La API remota en Jenkins 2.73.1 y anteriores y 2.83 y anteriores en /computer/(agent-name)/api mostraba información sobre tareas (normalmente builds) que se están ejecutando en el agente. Esto incluía información sobre tareas que, de otra forma, no son accesibles para el usuario actual, por ejemplo, debido a la falta…
ModificadaMedia (5.9)0.49%—Jenkins Maven26/1/201817/6/2026
El plugin Jenkins Maven 2.73.1 y anteriores y 2.17 y anteriores incluía una versión de la biblioteca commons-httpclient con la vulnerabilidad CVE-2012-6153 que verificaba incorrectamente los certificados SSL, volviéndolo susceptible a ataques de Man-in-the-Middle (MitM). El plugin Maven 3.0 ya no depende de…
ModificadaMedia (5.9)0.50%—Jenkins26/1/201817/6/2026
Jenkins 2.73.1 y anteriores y 2.83 y anteriores incluía una versión de la biblioteca commons-httpclient con la vulnerabilidad CVE-2012-6153 que verificaba incorrectamente los certificados SSL, volviéndolo susceptible a ataques de Man-in-the-Middle (MitM). Esta biblioteca es ampliamente empleada como dependencia…
ModificadaMedia (4.3)1.3%—Jenkins26/1/201817/6/2026
Jenkins 2.73.1 y anteriores y 2.83 y anteriores proporciona información sobre las cuentas de usuario de Jenkins, lo que suele estar disponible para cualquier usuario con permisos Overall/Read mediante la API remota /user/(username)/api. Esto incluía, por ejemplo, las direcciones de email de usuarios de Jenkins si…
ModificadaAlta (7.5)1.1%—Jenkins26/1/201817/6/2026
Jenkins 2.73.1 y anteriores y 2.83 y anteriores incluía una versión de la biblioteca commons-fileupload con la vulnerabilidad de denegación de servicio (DoS) conocida como CVE-2016-3092. La solución para esa vulnerabilidad se ha trasladado a la versión de la biblioteca incluida con Jenkins.
ModificadaAlta (8.8)2.6%—Jenkins26/1/201817/6/2026
Los usuarios de Jenkins 2.73.1 y anteriores y 2.83 y anteriores con permiso para crear o configurar agentes podrían configurar un método de inicio llamado "Launch agent via execution of command on master". Esto les permitía ejecutar comandos shell arbitrarios en el nodo del servidor maestro cada vez que se supone que…
ModificadaMedia (4.8)1.1%—Jenkins26/1/201817/6/2026
En Jenkins 2.88 y anteriores y 2.73 y anteriores, las sugerencias de autocompletar para los campos de texto no se escaparon, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS) persistente si el origen para las sugerencias permitía especificar texto que incluye metacaracteres como menor que y mayor que.
ModificadaAlta (7.3)1.5%—Jenkins26/1/201817/6/2026
Jenkins, en versiones 2.88 y anteriores y versiones 2.73.2 y anteriores almacena metadatos relacionados con "people", que incluye cuentas reales de usuario, así como usuarios que aparecen en SCM en directorios que corresponden con el ID de usuario en disco. Estos directorios empleaban el ID de usuario para su nombre…
ModificadaMedia (4.3)0.70%—Jenkins Multijob26/1/201817/6/2026
El plugin Jenkins Multijob en su versión 1.25 y anteriores no comprobaba los permisos en la acción Resume Build, lo que permite que cualquier persona con permiso Job/Read continúe el build.
ModificadaMedia (6.1)0.84%—Jenkins Global-build-stats26/1/201817/6/2026
Algunas URL proporcionadas por el plugin Jenkins global-build-stats en su versión 1.4 y anteriores devolvía una respuesta JSON que contenía parámetros de peticiones. Estas respuestas tenían el Content Type: text/html, por lo que podrían interpretarse como HTML por los clientes, lo que resulta en una potencial…
ModificadaMedia (4.3)0.63%—Jenkins Dependency Graph Viewer26/1/201817/6/2026
El plugin Jenkins Dependency Graph Viewer en versiones 0.12 y anteriores no realizaba comprobaciones de permisos para el extremo de la API que modifica el diagrama de dependencia, lo que permite que cualquier persona con permiso Overall/Read pueda modificar estos datos.
ModificadaAlta (7.8)0.38%—Jenkins Build-publisher26/1/201817/6/2026
El plugin Jenkins Build-Publisher en su versión 1.21 y anteriores almacena credenciales en otras instancias de Jenkins en el archivo hudson.plugins.build_publisher.BuildPublisher.xml en el directorio de inicio del servidor maestro de Jenkins. Estas credenciales fueron almacenadas sin cifrar, lo que permite que…
ModificadaMedia (5.4)0.81%—Jenkins Active Choices26/1/201817/6/2026
El plugin Jenkins Active Choices en versiones 1.5.3 y anteriores permitía que usuarios con el permiso Job/Configure proporcionasen HTML arbitrarios para que se mostrase en la página "Build With Parameters" a través del tipo "Active Choices Reactive Reference Parameter". Esto podría incluir, por ejemplo, JavaScript…
ModificadaMedia (6.5)0.99%—Jenkins Script Security25/1/201817/6/2026
En las versiones 1.36 y anteriores del plugin Script Security de Jenkins, los usuarios que pueden configurar scripts Groovy en sandbox pueden utilizar una característica de coerción de tipos en Groovy para crear nuevos objetos "File" a partir de las cadenas. Esto permitía leer archivos arbitrarios en el sistema de…
ModificadaAlta (8.1)1.0%—Jenkins24/1/201817/6/2026
Una condición de carrera durante el inicio de Jenkins 2.94 y anteriores y 2.89.1 y anteriores podría desembocar en un orden incorrecto de ejecución de comandos durante el proceso de inicialización. Hay muy poco espacio de tiempo tras el inicio, durante el cual Jenkins podría no mostrar más el mensaje "Please wait…
ModificadaAlta (8.1)1.1%—Jenkins24/1/201817/6/2026
Una condición de carrera durante el inicio de Jenkins 2.81 hasta la versión 2.94 (incluida) y la versión 2.89.1 podría desembocar en un orden incorrecto de ejecución de comandos durante el proceso de inicialización. En contadas ocasiones, esto podría resultar en el error a la hora de inicializar el asistente de…
ModificadaAlta (8.8)1.6%—Jenkins EC224/1/201817/6/2026
Los usuarios con permisos para crear o configurar agentes en Jenkins 1.37 y anteriores podrían configurar un agente EC2 para ejecutar comandos del shell arbitrarios en el nodo maestro en cualquier momento en el que se suponga que el agente deba ser iniciado. Ahora, la configuración de estos agentes requiere el permiso…