Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.82% | — | Jenkins Script Security | 5/10/2017 | 17/6/2026 | La lista blanca por defecto incluye las siguientes entradas no seguras: DefaultGroovyMethods.putAt(Object, String, Object); DefaultGroovyMethods.getAt(Object, String). Esto permite omitir muchas de las restricciones de acceso implementadas en el sandbox del script utilizando, por ejemplo, currentBuild['rawBuild'] en… | |
| Modificada | Media (6.5) | 0.97% | — | Jenkins Docker Commons | 5/10/2017 | 17/6/2026 | El plugin Docker Commons proporciona una lista de ID de credenciales aplicables para permitir a los usuarios configurar una tarea para que escojan la que les apetezca utilizar para autenticarse con un registro Docker. Esta funcionalidad no chequea permisos, lo que permite que cualquier usuario con permiso Overall/Read… | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Poll SCM | 5/10/2017 | 17/6/2026 | El plugin Poll SCM no necesita que se envíen peticiones a su API mediante POST, exponiéndose, en consecuencia, a ataques de tipo Cross-Site Request Forgery (CSRF). Esto permite a los atacantes sondear los proyectos con un nombre conocido. Aunque Jenkins, en general, no considera el sondeo una acción que necesite… | |
| Modificada | Alta (7.5) | 0.77% | — | Jenkins GIT | 5/10/2017 | 17/6/2026 | El plugin Git se conecta a un repositorio de Git especificado por el usuario como parte de la validación de formularios. Un atacante que no tenga acceso directo a Jenkins pero que pueda adivinar un ID de credenciales de nombre de usuario/contraseña podría engañar a un desarrollador con permisos de configuración de… | |
| Modificada | Media (6.3) | 0.64% | — | Jenkins Github Branch Source | 5/10/2017 | 17/6/2026 | El plugin GitHub Branch Source conecta con una URL de una API de GitHub especificada por el usuario (por ejemplo, GitHub Enterprise) como parte de la validación y finalización del formulario (por ejemplo, para verificar que las Scan Credentials son correctas). La herramienta no comprueba correctamente los permisos, lo… | |
| Modificada | Alta (8.8) | 0.68% | — | Jenkins Role-based Authorization Strategy | 5/10/2017 | 17/6/2026 | El plugin Role-based Authorization Strategy no necesita que se envíen peticiones a su API mediante POST, exponiéndose, en consecuencia, a ataques de tipo Cross-Site Request Forgery (CSRF). Esto permite a los atacantes añadir el rol de administrador a cualquier usuario o eliminar la configuración de autorización,… | |
| Modificada | Media (5.3) | 0.96% | — | Jenkins Pipeline\ | 5/10/2017 | 17/6/2026 | Las builds en Jenkins están asociadas a una autenticación que controla los permisos con los que tiene que interactuar la build junto con otros elementos en Jenkins. Con respecto a Pipeline: El plugin Build Step no comprueba la autenticación de las builds que ejecuta y permite que se lleve a cabo cualquier otro… | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Sidebar Link | 5/10/2017 | 17/6/2026 | El plugin Sidebar Link permite que los usuarios puedan configurar tareas, vistas y agentes para añadir entradas en la barra lateral de estos objetos. No existe validación de entradas, lo que significa que los usuarios pueden utilizar esquemas javascript: para estos enlaces. | |
| Modificada | Media (4.3) | 0.79% | — | Jenkins Github Branch Source | 5/10/2017 | 17/6/2026 | GitHub Branch Source proporciona una lista de ID de credenciales aplicables para permitir a los usuarios configurar una tarea para que escojan la que les apetezca utilizar. Esta funcionalidad no chequea permisos, lo que permite que cualquier usuario con permiso Overall/Read obtenga una lista de ID de credenciales… | |
| Modificada | Alta (8) | 1.1% | — | Jenkins Periodic Backup | 5/10/2017 | 17/6/2026 | El plugin Period Backup no realiza ningún chequeo de permisos, lo que permite que cualquier usuario con acceso Overall/Read cambie su configuración, haga copias de seguridad, recupere o descargue copias de seguridad y también borre todas las copias de seguridad anteriores mediante la rotación de logs. Además, el… | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Subversion | 5/10/2017 | 17/6/2026 | El plugin Subversion conecta con un repositorio Subversion especificado por el usuario como parte de una validación de formulario (por ejemplo, para recuperar una lista de etiquetas). La herramienta no comprueba correctamente los permisos, lo que permite que cualquier usuario con permisos Item/Build (pero no… | |
| Modificada | Media (6.5) | 0.78% | — | Jenkins Parameterized Trigger | 5/10/2017 | 17/6/2026 | El plugin Parameterized Trigger no comprueba el permiso Item/Build: El plugin Parameterized Trigger no comprueba la autenticación de las builds que ejecuta y permite que se lleve a cabo cualquier otro proyecto en Jenkins. | |
| Modificada | Media (5.3) | 2.7% | — | Jenkins | 12/9/2017 | 17/6/2026 | Jenkins en versiones anteriores a la 1.586 no establece el indicador "HttpOnly" en un encabezado Set-Cookie para cookies de sesión cuando se ejecuta en Tomcat 7.0.41 o siguientes, lo que facilita que los atacantes remotos obtengan información potencialmente sensible mediante el acceso del script a las cookies. | |
| Modificada | Media (5.3) | 2.7% | — | Jenkins | 12/9/2017 | 17/6/2026 | Jenkins en versiones anteriores a la 1.586 no establece el indicador "secure" cuando se ejecuta en Tomcat 7.0.41 o posterior, lo que facilita que los atacantes remotos capturen cookies interceptando su transmisión en una sesión HTML. | |
| Modificada | Crítica (9.8) | 1.7% | — | Jenkins | 17/7/2017 | 17/6/2026 | El monitor de administración re-key fue introducido en Jenkins versión 1.498 y se han cifrado nuevamente todos los secretos en JENKINS_HOME con una nueva clave. También se creó un directorio de copia de seguridad con todos los secretos antiguos y la clave utilizada para cifrarlos. Estas copias de seguridad eran… | |
| Modificada | Media (6.1) | 1.2% | — | Jenkins Build Failure Analyzer | 9/2/2017 | 17/6/2026 | Vulnerabilidad de XSS en el plugin Build Failure Analyzer en versiones anteriores a 1.16.0 en Jenkins permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un parámetro no especificado. | |
| Modificada | Media (6.5) | 3.0% | — | Jenkins Image Gallery | 9/2/2017 | 17/6/2026 | Vulnerabilidad de salto de directorio en el plugin Image Gallery en versiones anteriores a 1.4 en Jenkins permite a atacantes remotos listar directorios arbitrarios y leer archivos arbitrarios a través de campos de formulario no especificados. | |
| Modificada | Alta (7.5) | 3.0% | — | Jenkins TAP | 9/2/2017 | 17/6/2026 | Vulnerabilidad de salto de directorio en el plugin TAP en versiones anteriores a 1.25 en Jenkins permite a atacantes remotos leer archivos arbitrarios a través de un parámetro no especificado. | |
| Modificada | Alta (7.3) | 1.8% | — | Jenkins Script Security | 9/2/2017 | 17/6/2026 | El plugin Script Security en versiones anteriores a 1.18.1 en Jenkins podría permitir a atacantes remotos eludir el mecanismo de protección sandbox de Groovy a través del plugin que realiza (1) acceso directo al campo o (2) operaciones de array get/set. | |
| Modificada | Media (5.4) | 1.2% | — | Jenkins Extra Columns | 9/2/2017 | 17/6/2026 | Vulnerabilidad de XSS en el plugin Extra Columns en versiones anteriores a 1.17 en Jenkins permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios aprovechando el fallo para filtrar los consejos de herramientas a través del formateador de marcado configurado. | |
| Modificada | Crítica (9.8) | 97% | 💥 Exploit | JenkinsFedoraproject Fedora | 12/1/2017 | 17/6/2026 | El módulo remoting en Jenkins en versiones anteriores a 2.32 y LTS en versiones anteriores a 2.19.3 permite a atacantes remotos ejecutar código arbitrario a través de un objeto Java serializado, lo que desencadena una consulta LDAP a un servidor de terceros. | |
| Modificada | Media (4.3) | 2.3% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | La URL API computer/(master)/api/xml en Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados con permiso avanzado de lectura para el nodo maestro obtener información sensible sobre la configuración global a través de vectores no especificados. | |
| Modificada | Alta (7.4) | 2.3% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Múltiples vulnerabilidades de redirección abierta en Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permiten a atacantes remotos redirigir usuarios a sitios web arbitrarios y realizar ataques de phishing a través de vectores no especificados relacionados con URLs "scheme-relative". | |
| Modificada | Media (4.3) | 2.4% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados desencadenar actualizaciones de metadatos provenientes de portales de actualización aprovechando la falta de comprobación de permisos. NOTA: este problema puede darse en combinación con el… | |
| Modificada | Media (6.5) | 2.2% | — | Redhat OpenshiftJenkins | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados con acceso avanzado a lectura obtener información sensible de contraseña leyendo la configuración de trabajo. |