PT-2026-107268 · Backstage · Backstage

CVE-2026-106487

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 0.21.10
Description O pacote @backstage/plugin-kubernetes-backend contém um modo de autenticação de cluster de catálogo não suportado. Em implantações que utilizam a descoberta de cluster de catálogo, o problema ocorre quando os contribuidores do catálogo possuem permissões para criar ou modificar entidades de Recurso kubernetes-cluster. Se o backend possuir as permissões de endpoint e o pod RBAC (Controle de Acesso Baseado em Função) necessários, ele poderá usar sua identidade local no cluster, o que pode expor recursos do Kubernetes acessíveis a essa identidade. A credencial é restrita ao endpoint da API local do cluster e não é transmitida ao endpoint fornecido pelo catálogo.
Recommendations Atualizar para a versão 0.21.10.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106487
GHSA-H53X-HJX6-25GR

Produtos afetados

Backstage