PT-2026-107278 · Backstage · Backstage

CVE-2026-106493

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

3.0

Baixa

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 1.54.6
Description Os provedores de catálogo de armazenamento em nuvem não validam adequadamente os caminhos dos objetos. Um principal com permissões para criar ou renomear objetos em uma fonte de catálogo configurada no AWS S3 ou Azure Blob Storage pode fazer com que descritores de catálogo sejam lidos fora do limite de armazenamento pretendido, restringindo-se a locais acessíveis pelas credenciais configuradas no backend.
Recommendations Atualizar para a versão 1.54.6.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106493
GHSA-XVH9-35W9-42M4

Produtos afetados

Backstage