PT-2026-107271 · Backstage · Backstage

CVE-2026-106490

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 2.2.4
Description O pacote @backstage/plugin-techdocs-backend apresenta validação de entrada inadequada em requisições de conteúdo estático do TechDocs. Ao utilizar o provedor Azure Blob Storage com permissões de nível de entidade ativadas, um usuário autenticado pode ler conteúdos restritos do TechDocs. A exposição é maior em implantações que desativam intencionalmente a política de autenticação padrão do backend.
Recommendations Atualize para a versão 2.2.4.

Exploit

Correção

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106490
GHSA-7MFX-XG57-53C9

Produtos afetados

Backstage