PT-2026-107295 · Backstage · Backstage

CVE-2026-106498

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Backstage versões anteriores a 3.5.1 Backstage versões anteriores a 3.6.2 Backstage versões anteriores a 3.7.2 Backstage versões anteriores a 3.8.2 Backstage versões anteriores a 3.9.1
Description O pacote @backstage/plugin-catalog-backend apresenta validação inadequada de URL na resolução de placeholders de entidades do catálogo. Um usuário autenticado pode criar uma entidade de catálogo com diretivas de placeholder que referenciam recursos fora do repositório de origem da entidade. Sob certas configurações, isso pode permitir o acesso a dados que não deveriam estar disponíveis para o usuário.
Recommendations Atualizar para a versão 3.5.1 Atualizar para a versão 3.6.2 Atualizar para a versão 3.7.2 Atualizar para a versão 3.8.2 Atualizar para a versão 3.9.1

Exploit

Correção

Incorrect Authorization

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106498
GHSA-QGVJ-QCF8-XQ73

Produtos afetados

Backstage