Veille sécuritéBackend & données
P3Élevée
Une validation incorrecte de la configuration `markdown_extensions` dans `@backstage/plugin-techdocs-node` permettait à un utilisateur authentifié pouvant influencer une source documentaire SCM de contourner l’assainissement et de provoquer l’exécution de code dans le générateur TechDocs. Mettre à niveau vers une version corrigée ; les correctifs antérieurs 1.14.6 et 1.15.4 ne couvraient pas la représentation de configuration concernée.
Python
IdentifiantCVE-2026-106558
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.14.8, 1.15.6 et 2.0.1
Source : NVD — CVE-2026-106558
Analyse technique
La configuration de type mapping pouvait permettre l’importation et l’instanciation d’objets Python dans l’environnement d’exécution du générateur.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-07 à 15:17:15 UTC, soit le 2026-10-07 à 17:17:15 +02:00, dans la période retenue.
ImpactExécution de code dans le générateur TechDocs, avec un impact potentiellement accru si celui-ci dispose d’identifiants backend ou d’accès au système de fichiers ou au réseau interne.
Versions affectéesVersions antérieures à 1.14.8, 1.15.6 et 2.0.1
Version corrigée1.14.8, 1.15.6 et 2.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-07T17:17:15+02:00
Mise à jour2026-10-07T17:52:18+02:00
Action recommandée
Mettre à niveau vers 1.14.8, 1.15.6 ou 2.0.1 selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).