PT-2026-107272 · Backstage · Backstage

CVE-2026-106491

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 0.6.17
Description O pacote @backstage/plugin-proxy-backend apresenta validação de entrada inadequada no proxy-backend. Um usuário autenticado pode criar uma URL de requisição que faz com que o proxy-backend encaminhe a requisição para um caminho fora do caminho base configurado no servidor de destino. Este efeito é limitado a servidores de destino já configurados como endpoints de proxy.
Recommendations Atualizar para a versão 0.6.17.

Exploit

Correção

Path traversal

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106491
GHSA-9GHW-48H5-V2W5

Produtos afetados

Backstage