PT-2026-23440 · Netflix · Backstage
CVE-2026-29185
·
Publicado
2026-03-05
·
Atualizado
2026-03-07
CVSS v3.1
2.7
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Backstage anteriores à 1.20.1
Descrição
O Backstage é um framework para construção de portais de desenvolvedores. Uma falha na forma como o Backstage lida com URLs de SCM em integrações permitia sequências de travessia de caminho, mesmo quando codificadas. Isso permitiu que solicitações fossem redirecionadas para endpoints de API de provedores de SCM não pretendidos, utilizando credenciais de integração ao processar URLs nas funções de integração. O problema afeta instâncias que utilizam integrações de SCM como GitHub, Bitbucket Server e Bitbucket Cloud com recursos que aceitam URLs de SCM fornecidas pelo usuário. O componente vulnerável é a análise de URLs de SCM utilizada pelas integrações do Backstage. Os endpoints de API afetados são os do provedor de SCM, possivelmente acessados por meio das funções de integração. A variável vulnerável é a própria URL de SCM.
Recomendações
Atualize para a versão 1.20.1 ou posterior do Backstage.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Backstage