PT-2026-107277 · Backstage · Backstage
CVE-2026-106492
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Backstage versões anteriores a 0.16.1
Backstage versões anteriores a 0.17.8
Description
O pacote
@backstage/backend-defaults falha ao preservar adequadamente as restrições de acesso durante a delegação de credenciais de serviço. Uma credencial de serviço externa configurada com restrições, como acesso somente leitura, pode ignorar esses limites ao rotear solicitações por caminhos de delegação de plugins. Isso permite que um serviço restrito execute operações não autorizadas, incluindo ações de gravação em plugins nos quais deveria ter apenas permissões de leitura.Recommendations
Atualize para a versão 0.16.1.
Atualize para a versão 0.17.8.
Exploit
Correção
Incorrect Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Backstage