Veille sécuritéBackend & données
P4Moyenne
A misconfiguration in Backstage search permission filtering could expose search results to authenticated users denied access by policy. The issue affects deployments with permission checks enabled and an Elasticsearch or OpenSearch backend; upgrade the affected Backstage packages.
Elasticsearch
IdentifiantCVE-2026-106562
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GitHub Advisory GHSA-9325-vq29-gp3v
Analyse technique
Un utilisateur Backstage authentifié soumis à une politique DENY pour des types de documents de recherche pouvait recevoir des résultats non autorisés lorsque permission.enabled était activé avec un backend Elasticsearch ou OpenSearch.
Impact, versions et correctif
Événement datéL’avis GHSA a été publié le 2026-10-07 à 18:02:52Z, pendant la période demandée ; il décrit la vulnérabilité et les versions corrigées.
ImpactDivulgation de résultats de recherche que l’utilisateur n’était pas autorisé à consulter.
Versions affectées@backstage/plugin-search-backend < 2.1.6; @backstage/plugin-search-backend-module-elasticsearch < 1.8.7
ContournementEn attendant la mise à niveau, remplacer les décisions globales DENY par des décisions CONDITIONAL avec filtrage par résultat, et restreindre l’accès Elasticsearch/OpenSearch du compte de service aux index Backstage attendus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-10-07T18:02:52Z
Mise à jour2026-10-07T18:02:54Z
Action recommandée
Mettre à niveau @backstage/plugin-search-backend vers 2.1.6 et @backstage/plugin-search-backend-module-elasticsearch vers 1.8.7.
Sources
Priorisation DFS : P4 · 1 source(s).