Dependency scanning
Check whether org.jenkins-ci.main:jenkins-core is in your codebase
Corgea flags malicious and compromised dependencies with reachability analysis, so you fix the packages that actually run in your application instead of working through the whole lockfile.
Vulnerabilities
CVE-2026-53438
Jenkins: Missing permission check allows unauthorized cancellation of queue items
CVE-2026-53442
Jenkins does not encrypt secrets from POST config.xml submissions before storing them in job configurations
CVE-2026-53437
Jenkins Open Redirect Through Newline/Tab Characters in Redirect URL
CVE-2026-53436
Jenkins Open Redirect via Relative Path Segments in Post-Login Redirect URL
CVE-2026-53439
Jenkins exposes other users' timezone and view names to users with Overall/Read permission
CVE-2026-53435
Jenkins arbitrary type deserialization from attacker-controlled config.xml allows remote code execution and user impersonation
CVE-2026-53440
Jenkins: Open Redirect phishing attacks possible via "from" parameter in "Delegate to servlet container"
CVE-2026-53441
Jenkins: Stored XSS vulnerability in node offline cause description
CVE-2026-33001
Jenkins has a link following vulnerability allows arbitrary file creation
CVE-2026-27100
Jenkins has a build information disclosure vulnerability through Run Parameter
CVE-2026-27099
Jenkins has a stored XSS vulnerability in node offline cause description
CVE-2025-67636
Jenkins is missing a permission check on password fields
CVE-2025-67637
Jenkins's build authorization token is stored and displayed in plain text
CVE-2025-67638
Jenkins's build authorization token is stored and displayed in plain text
CVE-2025-67635
Jenkins has a Denial of service vulnerability in HTTP-based CLI
CVE-2025-67639
Jenkins has a CSRF vulnerability on the login form
CVE-2025-59476
Jenkins has a log message injection vulnerability
CVE-2025-59474
Jenkins has a missing permission check, allowing users to obtain agent names
CVE-2025-59475
Jenkins is missing a permission check in the authenticated users' profile menu
CVE-2023-27898
Cross-site Scripting vulnerability in Jenkins
CVE-2025-27624
Jenkins cross-site request forgery (CSRF) vulnerability
CVE-2024-43045
Jenkins does not perform a permission check in an HTTP endpoint
CVE-2023-27903
Incorrect Authorization in Jenkins Core
CVE-2024-23897
Arbitrary file read vulnerability through the Jenkins CLI can lead to RCE
CVE-2024-47803
Jenkins exposes multi-line secrets through error messages
CVE-2024-23898
Cross-site WebSocket hijacking vulnerability in the Jenkins CLI
CVE-2024-47804
Jenkins item creation restriction bypass vulnerability
CVE-2023-27904
Information disclosure through error stack traces related to agents
CVE-2023-27899
Incorrect Authorization in Jenkins Core
CVE-2025-27625
Jenkins Open Redirect vulnerability
CVE-2023-27902
Incorrect Permission Preservation in Jenkins Core
CVE-2025-31721
Jenkins Missing Permission Check
CVE-2024-43044
Jenkins Remoting library arbitrary file read vulnerability
CVE-2025-31720
Jenkins Missing Permission Check
CVE-2025-27623
Jenkins reveals encrypted values of secrets stored in agent configuration to users with Agent/Extended Read permission
CVE-2025-27622
Jenkins reveals encrypted values of secrets stored in agent configuration to users with Agent/Extended Read permission
CVE-2026-33002
Jenkins has a DNS rebinding vulnerability in WebSocket CLI origin validation
CVE-2015-5317
Jenkins discloses project names via fingerprints
CVE-2017-1000353
Deserialization of Untrusted Data in Jenkins
CVE-2018-1000861
Deserialization of Untrusted Data in Jenkins
CVE-2023-43496
Jenkins temporary plugin file created with insecure permissions
CVE-2014-3662
Jenkins Exposure of Sensitive Information to an Unauthorized Actor vulnerability
CVE-2014-3681
Jenkins Cross-site Scripting vulnerability
CVE-2014-3680
Jenkins Exposure of Sensitive Information to an Unauthorized Actor vulnerability
CVE-2014-3664
Jenkins Path Traversal vulnerability
CVE-2016-3724
Jenkins Exposes Sensitive Information from Job Configuration
CVE-2016-0789
Jenkins has CRLF Injection Vulnerability in the CLI
CVE-2016-0788
Jenkins allows Execution of Code by Opening a JRMP Listener
CVE-2015-1814
Jenkins allows for Privilege Escalation by Remote Authenticated Users
CVE-2015-1813
Jenkins allows Cross-Site Scripting (XSS)
CVE-2015-1810
Jenkins does not Restrict Reserved Names Allowing for Privilege Escalation
CVE-2015-1808
Jenkins Vulnerable to Denial of Service (DoS)
CVE-2015-1806
Jenkins allows for Privilege Escalation by Remote Authenticated Users
CVE-2014-3667
Jenkins allows Remote Users to Obtain Sensitive Information from a Plugin Code
CVE-2014-3666
Jenkins allows for Code Execution via Crafted Packet to the CLI
CVE-2014-2063
Jenkins Vulnerable to Clickjacking
CVE-2014-2060
Jenkins allows Remote Attackers to Hijack Sessions
CVE-2013-5573
Jenkins allows Cross-Site Scripting (XSS) in User Configuration
CVE-2011-4344
Jenkins allows Cross-Site Scripting (XSS)
CVE-2016-0792
Jenkins allows Deserialization of Untrusted Data via an XML File
CVE-2015-7539
Jenkins does not Verify Checksums for Plugin Files
CVE-2016-3727
Jenkins Exposes Sensitive Information via API URL
CVE-2016-3726
Jenkins affected by Open Redirect Vulnerability
CVE-2016-3721
Jenkins allows Remote Users to Inject Build Parameters
CVE-2015-7538
Jenkins Vulnerable to Cross-Site Request Forgery (CSRF) Attack
CVE-2015-7537
Jenkins Vulnerable to Cross-Site Request Forgery (CSRF) Attack
CVE-2015-5326
Jenkins allows Cross-Site Scripting (XSS)
CVE-2015-5325
Jenkins allows Bypass of Access Restrictions
CVE-2015-5324
Jenkins allows Unauthorized Viewing of Queue API Information
CVE-2015-5323
Jenkins allows Administrators to Access API Tokens
CVE-2015-5322
Jenkins has Local File Inclusion Vulnerability
CVE-2015-5321
Jenkins has Information Disclosure via Sidepanel Widget
CVE-2015-5320
Jenkins allows Exposure of Sensitive Information to an Unauthorized Actor
CVE-2015-5319
Jenkins has XML External Entity (XXE) Vulnerability in Job Configuration via CLI
CVE-2015-5318
Jenkins Vulnerable to Cross-Site Request Forgery (CSRF) Attack
CVE-2013-0331
Jenkins Vulnerable to Denial of Service (DoS) via Crafted Payload
CVE-2013-0330
Jenkins allows Remote Users to Build Arbitrary Jobs
CVE-2012-6074
Jenkins allows Cross-Site Scripting (XSS)
CVE-2012-6073
Jenkins affected by Open Redirect Vulnerability
CVE-2012-6072
Jenkins allows HTTP Injection and Response Splitting
CVE-2012-0325
Jenkins allows Cross-Site Scripting (XSS)
CVE-2012-4439
Jenkins allows Cross-Site Scripting (XSS) via Crafted URL
CVE-2012-4438
Jenkins allows Data Insertion and Execution of Code by those with Read and HTTP Access
CVE-2012-0324
Jenkins allows Cross-Site Scripting (XSS)
CVE-2014-3665
Jenkins improperly ensures trust separation
CVE-2014-9634
Jenkins secure flag not set on session cookies
CVE-2013-0328
Jenkins subject to Cross-site Scripting
CVE-2015-1811
XML external entity (XXE) vulnerability in Jenkins
CVE-2014-9635
Jenkins HttpOnly flag not Set for session cookies
CVE-2013-2034
Jenkins Cross-Site Request Forgery vulnerabilities
CVE-2013-2033
Jenkins vulnerable to Cross-site Scripting
CVE-2013-7330
Jenkins allows attackers to configure restricted projects
CVE-2014-3661
Jenkins Denial of Service vulnerability
CVE-2014-3663
Jenkins allows remote authenticated users to bypass intended restrictions and create or destroy arbitrary jobs
CVE-2014-2068
Jenkins allows attackers to obtain sensitive information
CVE-2014-2066
Jenkins session fixation vulnerability
CVE-2013-0327
Jenkins Cross-Site Request Forgery vulnerability
CVE-2014-2067
Jenkins cross-site scripting (XSS) vulnerability
CVE-2014-2062
Jenkins does not invalidate the API token when a user is deleted
CVE-2014-2065
Jenkins cross-site scripting (XSS) vulnerability
Browse more Maven advisories
Static Application Security Testing finds vulnerabilities like this one in source code before it ships. Read the guide →
Ready to move
Start Securing
Free, no credit card | First findings in minutes