PT-2026-107244 · Backstage · @Backstage/Plugin-Techdocs-Node
CVE-2026-106455
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@backstage/plugin-techdocs-node versões 0.11.12 até 1.14.6
@backstage/plugin-techdocs-node versões 1.15.0 até 1.15.4
Descrição
A validação inadequada da configuração do plugin mkdocs no techdocs permite que um invasor autenticado com controle sobre um repositório de origem do TechDocs faça com que uma compilação de documentação recupere e publique dados de locais de rede acessíveis pelo ambiente de compilação. A extensão da exposição depende da topologia de implantação, do modo de compilação e das proteções do endpoint de destino. Serviços de metadados de nuvem que exigem tokens ou cabeçalhos especiais não são acessíveis diretamente por meio desse comportamento.
Recomendações
Atualize o @backstage/plugin-techdocs-node para a versão 1.14.7.
Atualize o @backstage/plugin-techdocs-node para a versão 1.15.5.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Backstage/Plugin-Techdocs-Node