Aller au contenu
Développeur Full Stack
, ,

Backstage : validation incorrecte des entités dans le point de terminaison Kubernetes déprécié

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P4Moyenne

Un utilisateur authentifié disposant de permissions de lecture Kubernetes peut fournir des données d’entité forgées au point de terminaison déprécié des services et accéder à des données de charges de travail hors de son périmètre prévu. L’accès exposé est en lecture seule et porte sur des métadonnées d’objets Kubernetes dans les clusters configurés.

Kubernetes
IdentifiantCVE-2026-106563
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.21.8

Source : GitHub Advisory — GHSA-r9ph-3637-55px

Analyse technique

La validation incorrecte concerne le point de terminaison déprécié des services Kubernetes.

Impact, versions et correctif

Événement datéLa fiche NVD et l’avis GitHub ont été publiés ou mis à jour substantiellement le 2026-10-07, dans la période demandée.
ImpactAccès indu à des métadonnées de charges de travail Kubernetes.
Versions affectées@backstage/plugin-kubernetes-backend versions antérieures à 0.21.8
Version corrigée0.21.8
ContournementDésactiver la route dépréciée /services/:serviceId en déployant un routeur Kubernetes personnalisé qui l’omet, ou restreindre la permission kubernetes.resources.read.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-07T18:02:37Z
Mise à jour2026-10-07T18:02:40Z

Action recommandée

Mettre à niveau @backstage/plugin-kubernetes-backend vers 0.21.8; à défaut, désactiver la route concernée ou restreindre l’accès à la permission de lecture.

Sources

Priorisation DFS : P4 · 2 source(s).

Article précédent :
Article suivant :