Dans le backend Kubernetes de Backstage, le mode d’authentification non pris en charge pour la découverte de clusters via le catalogue peut conduire le backend à utiliser son identité locale dans le cluster. Le risque concerne les configurations de découverte de clusters où des contributeurs peuvent créer ou modifier des entités `kubernetes-cluster` et où les permissions de l’API et les droits RBAC du pod permettent l’accès ; la version 0.21.10 corrige le problème.
Source : NVD — CVE-2026-106487
Analyse technique
L’identité du pod peut être utilisée pour accéder à des ressources Kubernetes lisibles par cette identité ; la vulnérabilité dépend de la configuration du catalogue et des permissions. Score indiqué : 3.5 ; vecteur non fourni.
Impact, versions et correctif
Action recommandée
Mettre à niveau @backstage/plugin-kubernetes-backend vers la version 0.21.10 ou ultérieure et vérifier les droits RBAC ainsi que les permissions de modification des entités du catalogue.
Sources
Priorisation DFS : P4 · 1 source(s).