Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 1.9% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permite a usuarios remotos autenticados con acceso a lectura obtener información sensible de instalación de plugin aprovechando la falta de comprobaciones de permisos en dispositivos XML/JSON API no especificados. | |
| Modificada | Media (4.3) | 2.3% | — | JenkinsRedhat Openshift | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 permiten a usuarios remotos autenticados con múltiples cuentas provocar una denegación de servicio (sin posibilidad de acceso) editando el "full name". | |
| Modificada | Media (4.3) | 2.1% | — | Redhat OpenshiftJenkins | 17/5/2016 | 17/6/2026 | Jenkins en versiones anteriores a 2.3 y LTS en versiones anteriores a 1.651.2 podría permitir a usuarios remotos autenticados inyectar parámetros de construcción arbitrarios en el entorno de construcción a través de variables del entorno. | |
| Modificada | Alta (8.8) | 83% | 💥 Exploit | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | Múltiples terminales API no especificadas en Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 permiten a usuarios remotos autenticados ejecutar código arbitrario a través de datos serializados en un archivo XML, relacionado con XStream y groovy.util.Expando. | |
| Modificada | Crítica (9.8) | 2.7% | — | Redhat OpenshiftJenkins | 7/4/2016 | 17/6/2026 | Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 no utiliza un algoritmo de tiempo constante para verificar tokens CSRF, lo que hace más fácil para atacantes remotos eludir el mecanismo de protección CSRF a través de una aproximación por fuerza bruta. | |
| Modificada | Media (5.3) | 2.1% | — | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 no utiliza un algoritmo de tiempo constante para verificar tokens API, lo que hace más fácil para atacantes remotos determinar tokens API a través de una aproximación por fuerza bruta. | |
| Modificada | Media (6.1) | 1.8% | — | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | Vulnerabilidad de inyección CRLF en la documentación de comando de la CLI en Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 permite a atacantes remotos inyectar cabeceras HTTP arbitrarias y llevar a cabo ataques de separación de respuesta HTTP a través de vectores no especificados. | |
| Modificada | Crítica (9.8) | 12% | — | JenkinsRedhat Openshift | 7/4/2016 | 17/6/2026 | El módulo remoting en Jenkins en versiones anteriores a 1.650 y LTS en versiones anteriores a 1.642.2 permite a atacantes remotos ejecutar código arbitrario abriendo un listener JRMP. | |
| Modificada | Alta (7.5) | 1.4% | — | JenkinsRedhat Openshift | 3/2/2016 | 17/6/2026 | The Plugins Manager in Jenkins en versiones anteriores a 1.640 y LTS en versiones anteriores a 1.625.2 no verifica sumas de comprobación para archivos de plugin referenciados en datos del sitio de actualización, lo que facilita a atacantes man-in-the-middle ejecutar código arbitrario a través de un plugin manipulado. | |
| Modificada | Alta (8.8) | 2.2% | — | JenkinsRedhat Openshift | 3/2/2016 | 17/6/2026 | Jenkins en versiones anteriores a 1.640 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos eludir el mecanismo de protección CSRF a través de vectores no especificados. | |
| Modificada | Alta (8.8) | 2.4% | — | Redhat OpenshiftJenkins | 3/2/2016 | 17/6/2026 | Vulnerabilidad de CSRF en Jenkins en versiones anteriores a 1.640 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos secuestrar la autenticación de los administradores en peticiones que tienen un impacto no especificado a través de vectores relacionados con el método HTTP GET. | |
| Modificada | Media (5.4) | 1.3% | — | Jenkins | 3/2/2016 | 17/6/2026 | Vulnerabilidad de XSS en Jenkins en versiones anteriores a 1.640 y LTS en versiones anteriores a 1.625.2 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados relacionados con espacios de trabajo y artefactos archivados. | |
| Modificada | Crítica (9.8) | 87% | 💥 Exploit | Redhat Openshift Container PlatformJenkins | 25/11/2015 | 17/6/2026 | El subsistema Jenkins CLI en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos ejecutar código arbitrario a través de un objeto Java serializado manipulado, relacionado con una problemática de archivo webapps/ROOT/WEB-INF/lib/commons-collections-*.jar y la… | |
| Modificada | Media (4.3) | 1.8% | — | JenkinsRedhat Openshift | 25/11/2015 | 17/6/2026 | Vulnerabilidad de XSS en la página de vista general de esclavos en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a usuarios remotos autenticados con ciertos permisos inyectar secuencias de comandos web o HTML arbitrarios a través del mensaje de estado del esclavo fuera de… | |
| Modificada | Alta (7.5) | 1.8% | — | Redhat OpenshiftJenkins | 25/11/2015 | 17/6/2026 | Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a atacantes eludir las restricciones slave-to-master destinadas al acceso aprovechando un esclavo JNLP. NOTA: esta vulnerabilidad existe a causa de una solución incompleta para CVE-2014-3665. | |
| Modificada | Media (5) | 2.1% | — | JenkinsRedhat Openshift | 25/11/2015 | 17/6/2026 | Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permiten a atacantes remotos obtener información sensible a través de petición directa a queue/api. | |
| Modificada | Media (6.5) | 1.5% | — | Redhat OpenshiftJenkins | 25/11/2015 | 17/6/2026 | Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 no restringe adecuadamente el acceso a tokens de la API lo que podría permitir a administradores remotos obtener privilegios y ejecutar secuencias de comandos mediante el uso de un token de API de otro usuario. | |
| Modificada | Media (5) | 3.2% | — | Redhat OpenshiftJenkins | 25/11/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos listar el contenido de directorio y leer archivos arbitrarios en los recursos de servlet Jenkins servlet a través de secuencias de salto de directorio en una petición de… | |
| Modificada | Media (5) | 2.1% | — | Redhat OpenshiftJenkins | 25/11/2015 | 17/6/2026 | Los widgets de panel lateral en el comando CLI de la páginas de resumen y ayuda en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permiten a atacantes remotos obtener información sensible a través de una petición directa a las páginas. | |
| Modificada | Media (5) | 2.1% | — | Redhat OpenshiftJenkins | 25/11/2015 | 17/6/2026 | Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 no verifica adecuadamente el secreto compartido utilizado en conexiones esclavo JNLP, lo que permite a atacantes remotos conectar como esclavos y obtener información sensible o posiblemente obtener acceso administrativo aprovechando el… | |
| Modificada | Media (5) | 2.3% | — | Redhat OpenshiftJenkins | 25/11/2015 | 17/6/2026 | Vulnerabilidad XXE en el comando create-job en CLI en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos leer archivos arbitrarios a través de una configuración de trabajo manipulado que es cuando se utiliza una "herramienta XML-aware", según lo demostrado… | |
| Modificada | Media (6.8) | 1.2% | — | JenkinsRedhat Openshift | 25/11/2015 | 17/6/2026 | Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 utiliza un salt de acceso público para generar tokens de protección CSRF, lo que hace que sea más fácil para atacantes remotos eludir el mecanismo de protección CSRF a través de un ataque de fuerza bruta. | |
| Analizada | Alta (7.5) | 23% | ⚠ Explotación activa | JenkinsRedhat Openshift | 25/11/2015 | 17/6/2026 | Las páginas Fingerprints en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 podrían permitir a atacantes remotos obtener trabajo sensible y construir la información de nombre a través de una petición directa. | |
| Modificada | Media (6.8) | 2.5% | — | Jenkins | 25/11/2015 | 17/6/2026 | Jenkins en versiones anteriores a 1.587 y LTS en versiones anteriores a 1.580.1 no asegura correctamente la separación de confianza entre un maestro y un esclavo, lo que podría permitir a atacantes remotos ejecutar código arbitrario en el maestro aprovechando el acceso al esclavo. | |
| Modificada | Alta (7.5) | 2.3% | — | JenkinsRedhat Openshift | 16/10/2015 | 17/6/2026 | El servicio de emisión de token de API en Jenkins en versiones anteriores a 1.606 y LTS en versiones anteriores a 1.596.2 permite a atacantes remotos obtener privilegios a través de un "cambio forzado de token de API" involucrando a usuarios anónimos. |