PT-2026-23440 · Netflix · Backstage

CVE-2026-29185

·

Publicado

2026-03-05

·

Atualizado

2026-03-07

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Backstage anteriores à 1.20.1
Descrição O Backstage é um framework para construção de portais de desenvolvedores. Uma falha na forma como o Backstage lida com URLs de SCM em integrações permitia sequências de travessia de caminho, mesmo quando codificadas. Isso permitiu que solicitações fossem redirecionadas para endpoints de API de provedores de SCM não pretendidos, utilizando credenciais de integração ao processar URLs nas funções de integração. O problema afeta instâncias que utilizam integrações de SCM como GitHub, Bitbucket Server e Bitbucket Cloud com recursos que aceitam URLs de SCM fornecidas pelo usuário. O componente vulnerável é a análise de URLs de SCM utilizada pelas integrações do Backstage. Os endpoints de API afetados são os do provedor de SCM, possivelmente acessados por meio das funções de integração. A variável vulnerável é a própria URL de SCM.
Recomendações Atualize para a versão 1.20.1 ou posterior do Backstage.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29185
GHSA-95V5-PRP4-5GV5

Produtos afetados

Backstage