PT-2026-107244 · Backstage · @Backstage/Plugin-Techdocs-Node

CVE-2026-106455

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @backstage/plugin-techdocs-node versões 0.11.12 até 1.14.6 @backstage/plugin-techdocs-node versões 1.15.0 até 1.15.4
Descrição A validação inadequada da configuração do plugin mkdocs no techdocs permite que um invasor autenticado com controle sobre um repositório de origem do TechDocs faça com que uma compilação de documentação recupere e publique dados de locais de rede acessíveis pelo ambiente de compilação. A extensão da exposição depende da topologia de implantação, do modo de compilação e das proteções do endpoint de destino. Serviços de metadados de nuvem que exigem tokens ou cabeçalhos especiais não são acessíveis diretamente por meio desse comportamento.
Recomendações Atualize o @backstage/plugin-techdocs-node para a versão 1.14.7. Atualize o @backstage/plugin-techdocs-node para a versão 1.15.5.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106455
GHSA-Q38J-6VCM-2F5M

Produtos afetados

@Backstage/Plugin-Techdocs-Node