Veille sécuritéCloud & DevOps
P4Moyenne
Un utilisateur authentifié disposant de permissions de lecture Kubernetes peut fournir des données d’entité forgées au point de terminaison déprécié des services et accéder à des données de charges de travail hors de son périmètre prévu. L’accès exposé est en lecture seule et porte sur des métadonnées d’objets Kubernetes dans les clusters configurés.
Kubernetes
IdentifiantCVE-2026-106563
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.21.8
Analyse technique
La validation incorrecte concerne le point de terminaison déprécié des services Kubernetes.
Impact, versions et correctif
Événement datéLa fiche NVD et l’avis GitHub ont été publiés ou mis à jour substantiellement le 2026-10-07, dans la période demandée.
ImpactAccès indu à des métadonnées de charges de travail Kubernetes.
Versions affectées@backstage/plugin-kubernetes-backend versions antérieures à 0.21.8
Version corrigée0.21.8
ContournementDésactiver la route dépréciée /services/:serviceId en déployant un routeur Kubernetes personnalisé qui l’omet, ou restreindre la permission kubernetes.resources.read.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-07T18:02:37Z
Mise à jour2026-10-07T18:02:40Z
Action recommandée
Mettre à niveau @backstage/plugin-kubernetes-backend vers 0.21.8; à défaut, désactiver la route concernée ou restreindre l’accès à la permission de lecture.
Sources
Priorisation DFS : P4 · 2 source(s).