PT-2026-107277 · Backstage · Backstage

CVE-2026-106492

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 0.16.1 Backstage versões anteriores a 0.17.8
Description O pacote @backstage/backend-defaults falha ao preservar adequadamente as restrições de acesso durante a delegação de credenciais de serviço. Uma credencial de serviço externa configurada com restrições, como acesso somente leitura, pode ignorar esses limites ao rotear solicitações por caminhos de delegação de plugins. Isso permite que um serviço restrito execute operações não autorizadas, incluindo ações de gravação em plugins nos quais deveria ter apenas permissões de leitura.
Recommendations Atualize para a versão 0.16.1. Atualize para a versão 0.17.8.

Exploit

Correção

Incorrect Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106492
GHSA-CQ7V-RFGC-5C7V

Produtos afetados

Backstage