Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.0% | — | Jenkins Pipeline Nodes AND Processes | 23/1/2018 | 17/6/2026 | En instancias de Jenkins con el plugin Authorize Project, la autenticación asociada con una build podría no tener el permiso Computer/Build en algunos agentes. Esto no evitaba la ejecución de los bloques "node" de Pipeline en estos agentes debido a las comprobaciones de permisos incorrectas en el plugin Pipeline:… | |
| Modificada | Alta (8.8) | 0.83% | — | Jenkins Translation Assistance | 23/1/2018 | 17/6/2026 | Jenkins Translation Assistance Plugin 1.15 y anteriores no requería que los formularios se enviasen mediante POST, lo que resultaba en una vulnerabilidad de Cross-Site Request Forgery (CSRF) que permitía que los atacantes reemplazasen cadenas localizadas mostradas a todos los usuarios de la instancia de Jenkins actual… | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Release | 23/1/2018 | 17/6/2026 | Jenkins Release Plugin 2.9 y anteriores no requería que los formularios se enviasen mediante POST, lo que resultaba en una vulnerabilidad de Cross-Site Request Forgery (CSRF) que permitía que los atacantes desencadenasen builds de release. | |
| Modificada | Alta (8.8) | 0.95% | — | Jenkins Warnings | 23/1/2018 | 17/6/2026 | Jenkins Warnings Plugin en versiones 4.64 y anteriores procesa entidades XML externas en archivos que analiza como parte del proceso de build. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del master de Jenkins, realicen Server-Side Request Forgery o ataques de denegación de servicio… | |
| Modificada | Alta (8.8) | 0.95% | — | Jenkins Findbugs | 23/1/2018 | 17/6/2026 | Jenkins FindBugs Plugin en versiones 4.71 y anteriores procesa entidades XML externas en archivos que analiza como parte del proceso de build. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del master de Jenkins, realicen Server-Side Request Forgery o ataques de denegación de servicio… | |
| Modificada | Alta (8.8) | 0.95% | — | Jenkins DRY | 23/1/2018 | 17/6/2026 | Jenkins DRY Plugin en versiones 2.49 y anteriores procesa entidades XML externas en archivos que analiza como parte del proceso de build. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del master de Jenkins, realicen Server-Side Request Forgery o ataques de denegación de servicio… | |
| Modificada | Alta (8.8) | 0.95% | — | Jenkins Checkstyle | 23/1/2018 | 17/6/2026 | Jenkins Checkstyle Plugin en versiones 3.49 y anteriores procesa entidades XML externas en archivos que analiza como parte del proceso de build. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del master de Jenkins, realicen Server-Side Request Forgery o ataques de denegación de… | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins PMD | 23/1/2018 | 17/6/2026 | Jenkins PMD Plugin en versiones 3.49 y anteriores procesa entidades XML externas en archivos que analiza como parte del proceso de build. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del master de Jenkins, realicen Server-Side Request Forgery o ataques de denegación de servicio… | |
| Modificada | Media (4.7) | 1.2% | — | Jenkins | 6/12/2017 | 17/6/2026 | Jenkins hasta la versión 2.93 permite que administradores remotos no autenticados lleven a cabo ataques de XSS mediante un nombre de herramienta manipulado en un formulario de configuración de trabajos, tal y como demuestra la herramienta JDK en Jenkins core y la herramienta Ant en el plugin Ant. Esto también se… | |
| Modificada | Crítica (9.8) | 1.4% | — | Jenkins SSH | 1/11/2017 | 17/6/2026 | El plugin SSH almacena credenciales, lo que permite que las tareas accedan a servidores remotos mediante el protocolo SSH. Las contraseñas de usuarios así como las frases utilizadas como contraseñas para claves SSH cifradas se almacenan en texto plano en un archivos de configuración. | |
| Modificada | Alta (8.8) | 0.83% | — | Jenkins Favorite | 1/11/2017 | 17/6/2026 | La versión 2.2.0 y anteriores del plugin Favorite en Jenkins es vulnerable a Cross-Site Request Forgery (CSRF), lo que tiene como resultado la modificación de datos. | |
| Modificada | Media (4.3) | 0.64% | — | Jenkins Favorite Plugin | 1/11/2017 | 17/6/2026 | La versión 2.1.4. y anteriores del plugin Favorite en Jenkins no realizan comprobaciones de permisos cuando se cambia el estado favorito, lo que permite que cualquier usuario establezca los favoritos de otros usuarios. | |
| Modificada | Baja (3.3) | 0.38% | — | Jenkins GIT Client | 1/11/2017 | 17/6/2026 | La versión 2.4.2 y anteriores del plugin Git Client de Jenkins crean un archivo temporal con permisos inseguros, lo que resulta en la revelación de información. | |
| Modificada | Baja (3.1) | 1.0% | — | Jenkins Datadog | 5/10/2017 | 17/6/2026 | El plugin Datadog almacena una clave API para acceder al servicio Datadog en la configuración global de Jenkins. Mientras la clave API se almacena cifrada en el disco, se transmitía en texto plano como parte del formulario de configuración. Esto podría provocar la exposición de la clave API, por ejemplo mediante… | |
| Modificada | Media (5.5) | 0.37% | — | Jenkins Deploy | 5/10/2017 | 17/6/2026 | El plugin Deploy to container almacenaba las contraseñas sin cifrar como parte de su configuración. Esto permitía que los usuarios con acceso al sistema de archivos local de Jenkins o los usuarios con acceso Extended Read a las tareas en las que se usa recuperen esas contraseñas. El plugin Deploy to container ahora se… | |
| Modificada | Media (4.3) | 0.72% | — | Jenkins Blue Ocean | 5/10/2017 | 17/6/2026 | Blue Ocean permite la creación de carpetas de organización GitHub que se configuran para escanear una organización de GitHub para repositorios y ramas que contengan un archivo Jenkins y crear las pipelines correspondientes en Jenkins. No verifica adecuadamente la autenticación y autorización del usuario actual al… | |
| Modificada | Media (6.1) | 0.95% | — | Jenkins Owasp Dependency-check | 5/10/2017 | 17/6/2026 | La vista Details personalizada del plugin OWASP Dependency-Check basado en Static Analysis Utilities era vulnerable a Cross-Site Scripting (XSS) persistente. Los usuarios maliciosos capaces de influenciar las entradas en este plugin podrían insertar HTML arbitrario en esta vista. | |
| Modificada | Alta (7.5) | 1.1% | — | Jenkins Pipeline-input-step | 5/10/2017 | 17/6/2026 | Con respecto a Pipeline: El plugin Input Step por defecto permite que los usuarios con acceso Item/Read a un pipeline interactúen con el step para proporcionar entradas. Esto se ha modificado, por lo que ahora requiere que los usuarios tengan el permiso item/Build. | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Script Security | 5/10/2017 | 17/6/2026 | El plugin Script Security no aplica las restricciones de sandboxing para las invocaciones de constructores mediante listas de argumentos posicionales, invocaciones de superconstructores, referencias de métodos y expresiones de coerción de tipos. Esta vulnerabilidad se podría utilizar para invocar constructores y… | |
| Modificada | Alta (8.5) | 0.76% | — | Jenkins Blue Ocean | 5/10/2017 | 17/6/2026 | Blue Ocean permite la creación de carpetas de organización de GitHub que están configuradas para escanear una organización de GitHub en busca de repositorios y ramas que contengan un archivo Jenkins y crear las correspondientes pipelines en Jenkins. Su API REST de contenido SCM es compatible con la característica de… | |
| Modificada | Media (5.3) | 0.90% | — | Jenkins Blue Ocean | 5/10/2017 | 17/6/2026 | El permiso opcional Run/Artifacts se puede habilitar definiendo una propiedad del sistema Java. Blue Ocean no comprueba este permiso antes de dar acceso a los artefactos archivados. El permiso Item/Read es suficiente. | |
| Modificada | Media (6.5) | 0.82% | — | Jenkins Config File Provider | 5/10/2017 | 17/6/2026 | El plugin Config File Provider se utiliza para gestionar de manera centralizada archivos de configuración que suelen incluir información secreta, como contraseñas. Los usuarios únicamente con acceso Overall/Read a Jenkins son capaces de acceder directamente a URL que permiten la visualización de estos archivos. El… | |
| Modificada | Media (5.4) | 0.74% | — | Jenkins DRY | 5/10/2017 | 17/6/2026 | La vista de Detalles del plugin DRY basado en herramientas de análisis estático es vulnerable a Cross-Site Scripting (XSS) persistente. Los usuarios maliciosos capaces de influir en la entrada a este plugin podrían insertar código HTML arbitrario en esta vista. | |
| Modificada | Media (5.4) | 0.74% | — | Jenkins Static Analysis Utilities | 5/10/2017 | 17/6/2026 | La vista de Detalles de algunos plugins basados en herramientas de análisis estático es vulnerable a Cross-Site Scripting (XSS) persistente. Los usuarios maliciosos capaces de afectar las entradas a estos plugins, por ejemplo los valores de salida de la consola que se analizan para extraer avisos de builds (Warnings… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Pipeline\ | 5/10/2017 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código arbitrario por una protección de sandboxes incompleta. Los constructores, los inicializadores de variables de instancias y los inicializadores de instancias en scripts de Pipeline no están sometidos a mecanismos de protección de sandboxes y podrían ejecutar código… |