Veille sécuritéCloud & DevOps
P4Moyenne
Un utilisateur authentifié ayant l’autorisation standard de lecture des ressources Kubernetes peut récupérer des valeurs sensibles que le plugin est censé masquer. L’exposition concerne les ressources accessibles au compte de service Backstage qui correspondent à l’espace de noms et au sélecteur d’étiquettes de l’entité ciblée.
Kubernetes
IdentifiantCVE-2026-106561
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.21.9
Source : GitHub Advisory — GHSA-p795-mqf2-36mf
Analyse technique
Les déploiements dont les identifiants de cluster ne permettent pas la lecture des ressources concernées ne sont pas touchés. L’avis signale aussi que les ressources personnalisées dont le type de liste est SecretList sont désormais masquées de façon cohérente.
Impact, versions et correctif
Événement datéLa fiche NVD et l’avis GitHub ont été publiés ou mis à jour substantiellement le 2026-10-07, dans la période demandée.
ImpactDivulgation possible d’identifiants et d’autres données confidentielles présentes dans les ressources Kubernetes accessibles au service.
Versions affectées@backstage/plugin-kubernetes-backend versions antérieures à 0.21.9
Version corrigée0.21.9
ContournementActiver le framework de permissions et limiter kubernetes.resources.read aux utilisateurs de confiance; réduire le RBAC du compte de service pour empêcher la lecture des types sensibles.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5
Publication2026-10-07T18:02:30Z
Mise à jour2026-10-07T18:02:35Z
Action recommandée
Mettre à niveau @backstage/plugin-kubernetes-backend vers 0.21.9 et appliquer les restrictions de permissions et de RBAC recommandées.
Sources
Priorisation DFS : P4 · 2 source(s).