PT-2026-38311 · Npm · @Backstage/Plugin-Catalog-Unprocessed-Entities+2
Benjdlambert
·
Publicado
2026-05-06
·
Atualizado
2026-05-14
·
CVE-2026-44374
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@backstage/plugin-catalog-backend-module-unprocessed versões anteriores a 0.6.11
@backstage/plugin-catalog-unprocessed-entities-common versões anteriores a 0.0.15
@backstage/plugin-catalog-unprocessed-entities versões anteriores a 0.2.30
Description
Os endpoints de leitura de entidades não processadas em
@backstage/plugin-catalog-backend-module-unprocessed não impõem verificações de autorização de permissão. Isso permite que qualquer usuário autenticado acesse registros de entidades não processadas, independentemente da propriedade, resultando em divulgação de informações.Recommendations
Atualize o @backstage/plugin-catalog-backend-module-unprocessed para a versão 0.6.11.
Atualize o @backstage/plugin-catalog-unprocessed-entities-common para a versão 0.0.15.
Atualize o @backstage/plugin-catalog-unprocessed-entities para a versão 0.2.30.
Como alternativa temporária, remova o módulo
@backstage/plugin-catalog-backend-module-unprocessed do backend.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Backstage/Plugin-Catalog-Backend-Module-Unprocessed
@Backstage/Plugin-Catalog-Unprocessed-Entities
@Backstage/Plugin-Catalog-Unprocessed-Entities-Common