PT-2026-107543 · Backstage · @Backstage/Plugin-Kubernetes-Backend
CVE-2026-106561
·
Publicado
2026-10-07
·
Atualizado
2026-10-07
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@backstage/plugin-kubernetes-backend versões anteriores a 0.21.9
Descrição
Um usuário autenticado com permissões de leitura de recursos padrão do Kubernetes pode recuperar valores sensíveis que o plugin deveria mascarar. Isso pode expor credenciais e materiais confidenciais em clusters conectados. A exposição é limitada aos recursos que a conta de serviço do Backstage tem permissão para ler e que correspondam ao namespace e ao seletor de rótulos da entidade de catálogo visada.
Recomendações
Atualize o @backstage/plugin-kubernetes-backend para a versão 0.21.9.
Ative a estrutura de permissões e restrinja
kubernetes.resources.read a usuários confiáveis.
Limite o RBAC da conta de serviço usada para acessar cada cluster para que ela não possa ler tipos de recursos sensíveis.Exploit
Correção
Incorrect Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Backstage/Plugin-Kubernetes-Backend