Aller au contenu
Développeur Full Stack
, ,

Backstage : contournement des permissions dans la recherche utilisant Elasticsearch

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

A misconfiguration in Backstage search permission filtering could expose search results to authenticated users denied access by policy. The issue affects deployments with permission checks enabled and an Elasticsearch or OpenSearch backend; upgrade the affected Backstage packages.

Elasticsearch
IdentifiantCVE-2026-106562
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GitHub Advisory GHSA-9325-vq29-gp3v

Analyse technique

Un utilisateur Backstage authentifié soumis à une politique DENY pour des types de documents de recherche pouvait recevoir des résultats non autorisés lorsque permission.enabled était activé avec un backend Elasticsearch ou OpenSearch.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-10-07 à 18:02:52Z, pendant la période demandée ; il décrit la vulnérabilité et les versions corrigées.
ImpactDivulgation de résultats de recherche que l’utilisateur n’était pas autorisé à consulter.
Versions affectées@backstage/plugin-search-backend < 2.1.6; @backstage/plugin-search-backend-module-elasticsearch < 1.8.7
ContournementEn attendant la mise à niveau, remplacer les décisions globales DENY par des décisions CONDITIONAL avec filtrage par résultat, et restreindre l’accès Elasticsearch/OpenSearch du compte de service aux index Backstage attendus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-10-07T18:02:52Z
Mise à jour2026-10-07T18:02:54Z

Action recommandée

Mettre à niveau @backstage/plugin-search-backend vers 2.1.6 et @backstage/plugin-search-backend-module-elasticsearch vers 1.8.7.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :