PT-2026-107295 · Backstage · Backstage
CVE-2026-106498
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Backstage versões anteriores a 3.5.1
Backstage versões anteriores a 3.6.2
Backstage versões anteriores a 3.7.2
Backstage versões anteriores a 3.8.2
Backstage versões anteriores a 3.9.1
Description
O pacote
@backstage/plugin-catalog-backend apresenta validação inadequada de URL na resolução de placeholders de entidades do catálogo. Um usuário autenticado pode criar uma entidade de catálogo com diretivas de placeholder que referenciam recursos fora do repositório de origem da entidade. Sob certas configurações, isso pode permitir o acesso a dados que não deveriam estar disponíveis para o usuário.Recommendations
Atualizar para a versão 3.5.1
Atualizar para a versão 3.6.2
Atualizar para a versão 3.7.2
Atualizar para a versão 3.8.2
Atualizar para a versão 3.9.1
Exploit
Correção
Incorrect Authorization
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Backstage