PT-2026-107269 · Backstage · Backstage
CVE-2026-106488
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Backstage versões anteriores a 0.4.20
Description
O pacote
@backstage/plugin-auth-backend-module-oidc-provider apresenta autenticação inadequada no provedor OIDC. Em implantações que utilizam a resolução de identidade baseada em e-mail OIDC com um provedor que permite endereços de e-mail não verificados, um usuário autenticado do provedor pode assumir outra identidade do catálogo, podendo obter o acesso e as permissões associadas a esse usuário.Recommendations
Atualizar para a versão 0.4.20.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Backstage