PT-2026-38311 · Npm · @Backstage/Plugin-Catalog-Unprocessed-Entities+2

Benjdlambert

·

Publicado

2026-05-06

·

Atualizado

2026-05-14

·

CVE-2026-44374

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @backstage/plugin-catalog-backend-module-unprocessed versões anteriores a 0.6.11 @backstage/plugin-catalog-unprocessed-entities-common versões anteriores a 0.0.15 @backstage/plugin-catalog-unprocessed-entities versões anteriores a 0.2.30
Description Os endpoints de leitura de entidades não processadas em @backstage/plugin-catalog-backend-module-unprocessed não impõem verificações de autorização de permissão. Isso permite que qualquer usuário autenticado acesse registros de entidades não processadas, independentemente da propriedade, resultando em divulgação de informações.
Recommendations Atualize o @backstage/plugin-catalog-backend-module-unprocessed para a versão 0.6.11. Atualize o @backstage/plugin-catalog-unprocessed-entities-common para a versão 0.0.15. Atualize o @backstage/plugin-catalog-unprocessed-entities para a versão 0.2.30. Como alternativa temporária, remova o módulo @backstage/plugin-catalog-backend-module-unprocessed do backend.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44374
GHSA-P7G9-RP3G-MGFG

Produtos afetados

@Backstage/Plugin-Catalog-Backend-Module-Unprocessed
@Backstage/Plugin-Catalog-Unprocessed-Entities
@Backstage/Plugin-Catalog-Unprocessed-Entities-Common