Aller au contenu
Développeur Full Stack
, ,

Backstage Kubernetes backend : risque d’utilisation de l’identité locale du cluster

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P4Faible

Dans le backend Kubernetes de Backstage, le mode d’authentification non pris en charge pour la découverte de clusters via le catalogue peut conduire le backend à utiliser son identité locale dans le cluster. Le risque concerne les configurations de découverte de clusters où des contributeurs peuvent créer ou modifier des entités `kubernetes-cluster` et où les permissions de l’API et les droits RBAC du pod permettent l’accès ; la version 0.21.10 corrige le problème.

Kubernetes
IdentifiantCVE-2026-106487
GravitéFaible
Exploitationnon connue / non déterminée
Correctif0.21.10

Source : NVD — CVE-2026-106487

Analyse technique

L’identité du pod peut être utilisée pour accéder à des ressources Kubernetes lisibles par cette identité ; la vulnérabilité dépend de la configuration du catalogue et des permissions. Score indiqué : 3.5 ; vecteur non fourni.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T21:17:17.477Z, soit le 2026-10-06T23:17:17.477+02:00, dans la période demandée. La version corrective indiquée est 0.21.10.
ImpactUne configuration vulnérable peut exposer des ressources Kubernetes accessibles avec l’identité locale du backend.
Versions affectéesVersions antérieures à 0.21.10 de @backstage/plugin-kubernetes-backend
Version corrigée0.21.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.5
Publication2026-10-06T23:17:17.477+02:00
Mise à jour2026-10-06T21:17:17.477Z

Action recommandée

Mettre à niveau @backstage/plugin-kubernetes-backend vers la version 0.21.10 ou ultérieure et vérifier les droits RBAC ainsi que les permissions de modification des entités du catalogue.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :