PT-2026-107543 · Backstage · @Backstage/Plugin-Kubernetes-Backend

CVE-2026-106561

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @backstage/plugin-kubernetes-backend versões anteriores a 0.21.9
Descrição Um usuário autenticado com permissões de leitura de recursos padrão do Kubernetes pode recuperar valores sensíveis que o plugin deveria mascarar. Isso pode expor credenciais e materiais confidenciais em clusters conectados. A exposição é limitada aos recursos que a conta de serviço do Backstage tem permissão para ler e que correspondam ao namespace e ao seletor de rótulos da entidade de catálogo visada.
Recomendações Atualize o @backstage/plugin-kubernetes-backend para a versão 0.21.9. Ative a estrutura de permissões e restrinja kubernetes.resources.read a usuários confiáveis. Limite o RBAC da conta de serviço usada para acessar cada cluster para que ela não possa ler tipos de recursos sensíveis.

Exploit

Correção

Incorrect Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106561
GHSA-P795-MQF2-36MF

Produtos afetados

@Backstage/Plugin-Kubernetes-Backend