PT-2026-107269 · Backstage · Backstage

CVE-2026-106488

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 0.4.20
Description O pacote @backstage/plugin-auth-backend-module-oidc-provider apresenta autenticação inadequada no provedor OIDC. Em implantações que utilizam a resolução de identidade baseada em e-mail OIDC com um provedor que permite endereços de e-mail não verificados, um usuário autenticado do provedor pode assumir outra identidade do catálogo, podendo obter o acesso e as permissões associadas a esse usuário.
Recommendations Atualizar para a versão 0.4.20.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106488
GHSA-826H-28H9-65HG

Produtos afetados

Backstage