PT-2026-107545 · Backstage · @Backstage/Plugin-Kubernetes-Backend

CVE-2026-106563

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @backstage/plugin-kubernetes-backend versões anteriores a 0.21.8
Descrição A validação inadequada de entidades em um endpoint de serviços Kubernetes descontinuado permite que um usuário autenticado com permissões de leitura do Kubernetes acesse dados de carga de trabalho além do escopo pretendido. Ao fornecer dados de entidade manipulados para o endpoint, um invasor pode obter acesso somente leitura aos metadados de objetos Kubernetes em clusters configurados. O endpoint afetado é /services/:serviceId.
Recomendações Atualize o @backstage/plugin-kubernetes-backend para a versão 0.21.8. Desative a rota descontinuada /services/:serviceId implantando um roteador Kubernetes personalizado que a omita. Restrinja o acesso à permissão kubernetes.resources.read para limitar o conjunto de usuários que podem alcançar o endpoint.

Exploit

Correção

Missing Authorization

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106563
GHSA-R9PH-3637-55PX

Produtos afetados

@Backstage/Plugin-Kubernetes-Backend